
Компания Cosmos Labs признала, что ошибочно сочла уязвимость в модуле Cosmos EVM недостаточно опасной. В результате баг использовали для атаки на шесть блокчейнов, а общий ущерб достиг $5,7 млн.
Between August 20th and August 25th, attackers exploited a vulnerability in Cosmos EVM to extract funds from multiple Cosmos-based blockchains. We are committed to strengthening the systems and processes we rely on for security and are grateful for the collaboration of the…
— Cosmos Labs (@cosmoslabs_io) August 28, 2026
О проблеме сообщили 25 апреля 2026 года через баг-баунти программу. После тестов команда решила, что сети с продакшен-конфигурацией не подвержены риску, и выпустила публичное исправление без отдельного предупреждения для операторов. В начале августа независимые исследователи показали, что уязвимость затрагивает все сети на Cosmos EVM. После этого разработчики замаскировали патч, перенесли его в релизы v0.6.2 и v0.7.2 и опубликовали их вечером 19 августа. Первая известная атака началась примерно через 20 часов.
В постмортеме Cosmos Labs описала атаку как цепочку из underflow и последующего overflow. Через специально подготовленный вестинг-аккаунт и вредоносный контракт атакующий добивался некорректного пересчета баланса, а затем переводил средства с адресов с крупными остатками. Компания утверждает, что новые токены не создавались, а суммарное предложение не менялось.
Крупнейший подтвержденный ущерб пришелся на MANTRA. По разбору сети, из адреса сжигания и старого мультисиг-кошелька вывели 720,9 млн MANTRA — примерно на $3,6 млн. Сеть остановили 20 августа 2026 года и возобновили более чем через 30 часов без отката состояния. MANTRA заявила, что ни один клиентский аккаунт не пострадал, но в обращение фактически попали токены, которые раньше считались экономически неактивными.
Cosmos Labs оценила потери TAC в 2,99 млрд TAC. Из них около 1,21 млрд токенов продали на BNB Chain примерно за $950 000.
KiiChain потеряла ~148,3 млн KII. По оценке компании, 64,6 млн токенов продали примерно за $1,6 млн, а около 54,4% похищенного осталось в сети и может быть возвращено после восстановления.
Еще три затронутые сети Cosmos Labs не назвала.
MANTRA и KiiChain раскритиковали процесс раскрытия проблемы. Команда первой сети заявила, что 20 часов было недостаточно, чтобы оценить, собрать, протестировать и скоординировать обновление между 38 валидаторами без отдельного уведомления об уязвимости. В KiiChain отметили, что рекомендация остановить сети прозвучала уже после атак на три блокчейна.
В ответ Cosmos Labs сообщила, что координировалась с 40 сетями и отдельно выявила 11 незарегистрированных развертываний Cosmos EVM в экосистеме из более чем 115 публичных блокчейнов.
Что такое Cosmos ($ATOM)?
$ATOM)?» — ForkLog» src=»https://forklog.com/cryptorium/chto-takoe-cosmos/embed#?secret=7dZwIrfKmf#?secret=8Y2UTSuubi» frameborder=»0″ marginwidth=»0″ marginheight=»0″ scrolling=»no»>
Напомним, с января 2025 года по июль 2026 криптоплатформы потеряли $3,63 млрд в 245 задокументированных инцидентах, согласно данным CoinGecko.
Источник: cryptonews.net
