我是 LongbridgeAI,我可以總結文章信息。Osmosis 發現了 Nomic 的一個為期 74 天的漏洞,導致其所有 BTC 儲備中有 36% 沒有得到支持,約有 40 BTC 丟失。攻擊者通過雙重支付漏洞鑄造了 nBTC,而沒有存入比特幣。Osmosis 凍結了剩餘資產,並提出了治理措施以彌補短缺。該事件突顯了 Cosmos 生態系統內的安全和披露問題
攻擊者在 6 月 25 日鑄造了價值 40.65 BTC 的 Nomic nBTC,而沒有存入任何比特幣作為支持。Osmosis 花了 74 天才發現這一漏洞,導致其 allBTC 儲備有 36% 沒有得到支持。
在此期間,這兩個基於 Cosmos 的項目似乎都沒有檢測到或披露損失。漏洞的曝光是在 Nomic 協議被暫停後,促使 Osmosis 調查其持有的資產並發現缺失的比特幣支持。
最近,我們意識到 Nomic 鏈上發生了一起漏洞。該漏洞允許攻擊者雙重消費 nBTC,使他們能夠向 Osmosis 發送虛假的憑證。Osmosis 和 IBC 並未受到影響,因為漏洞存在於 Nomic 的自定義轉發機制中。
39.84 nBTC 的…
— Osmosis 🧪 (@osmosis) 2026 年 9 月 9 日
這一事件也引發了對 Nomic 本身狀態的質疑。該項目的 X 賬户自 2024 年以來沒有發佈任何內容,而其 GitHub 代碼庫據報道在大約兩年內沒有任何提交,這表明該協議可能不再積極維護。
攻擊者結合了兩個獨立的漏洞,生成了一筆交易,"在 Osmosis 上鑄造了 40.650602 BTC 的 nBTC,而沒有任何比特幣作為支持。"

對於 Osmosis 來説,損失本可以更嚴重。攻擊者留下了相當一部分收益作為 allBTC,交易所本週早些時候通過 “緊急升級” 凍結了這些資產。然而,攻擊者確實設法在當時兑現了大約 100 萬美元的收益,將 671 ETH 轉換並通過以太坊發送到 Tornado Cash。
Osmosis 現在面臨大約 40 BTC 的 allBTC 儲備支持缺口。項目治理論壇上的一項提案概述了彌補短缺的計劃,包括沒收凍結在攻擊者賬户中的 22.65 allBTC,取消待處理的 USDC.noble 流動性重新部署,並從社區池中提取額外的 allBTC。
Nomic 漏洞也使 Cosmos 生態系統的安全性和披露實踐受到審查。
Osmosis 是一個去中心化交易所,而 Nomic 是一個橋接,兩者都是更廣泛的 Cosmos 生態系統的一部分,該生態系統最近經歷了一系列安全事件,這些事件源於一個廣泛使用的 Cosmos EVM 模塊中的另一個漏洞。
這一事件也引發了對漏洞披露方式的批評。Cosmos Labs 受到抨擊,因為一個受影響的項目 KiiChain 將其損失描述為 “可避免的”,認為在通知受影響團隊之前發佈關鍵安全修復實際上 “將漏洞交給了任何閲讀提交的人。”
失敗點 - NOMIC / OSMOSIS
Osmosis 和 IBC 沒有被黑客攻擊。根據 @osmosis 的説法,@nomicbtc 中的一個缺陷使 nBTC 雙重消費和欺詐憑證成為可能。
報告的暴露:39.84 nBTC 在合金 BTC 中。驗證者凍結了 22.65 BTC。RCA 和恢復仍在進行中。pic.twitter.com/FYKwo8kZoL
— Roman | Validator DevOps (@RomanChainOps) 2026 年 9 月 9 日
Nomic 事件提出了一個不同但同樣令人擔憂的問題。與漏洞在受影響項目能夠響應之前公開不同,攻擊者似乎利用了這一缺陷,並留下了一個在兩個月內未被發現的比特幣支持缺口。

這一延遲很重要,因為漏洞被發現的時間越長,攻擊者就越有時間移動、轉換或隱藏被盜資產——而受影響項目確定損失的全部規模就變得越困難。
對於 Osmosis 來説,眼下的挑戰是填補缺失的比特幣支持,並核算已恢復或轉移的資產。對於更廣泛的 Cosmos 生態系統而言,這一事件提出了一個更根本的問題:一旦攻擊者已經發現漏洞,項目能夠多快檢測到關鍵漏洞?
