Атака на экосистему Cosmos EVM обернулась для хакера грандиозным провалом. Ему удалось нанести ущерб на десятки миллионов долларов, но реальная прибыль составила всего $60 000. Разбираем детали инцидента, который вскрыл критические уязвимости в блокчейн-модуле.

Мой анализ цепочки транзакций показывает, что злоумышленник действовал продуманно, но столкнулся с суровой реальностью рынка. Используя уязвимость в Cosmos EVM, он выпустил токены Nesa (NES) на сумму около $50 млн. Однако, как выяснилось, ликвидность в пулах была настолько ограниченной, что монетизировать большую часть украденного просто не удалось.

Механика атаки: от Monero до мультипликации баланса

Стартовая точка — кошелек 0x9AE7, на который через анонимную криптовалюту Monero (XMR) поступило $250 000. Эти средства были использованы для покупки NES и их последующего перевода в сеть Nesa Chain. Далее хакер применил эксплойт, увеличив свой баланс в 200 раз. В результате около $50 млн в NES были отправлены обратно в сеть Ethereum (ETH).

Дальнейшая схема выглядела так: токены прошли через восемь промежуточных адресов, с каждого из которых NES обменивались на ETH на децентрализованных биржах. Полученные средства затем выводились на централизованные платформы. Но здесь и проявилась ключевая ошибка — проскальзывание (slippage) оказалось катастрофическим. Ликвидность иссякла быстрее, чем хакер успел реализовать весь объем. Итог: при затратах в $255 000 злоумышленник получил лишь $315 000, что делает всю операцию почти бессмысленной с финансовой точки зрения.

Реакция Cosmos Labs и масштаб угрозы

Cosmos Labs оперативно отреагировала на инцидент, рекомендовав всем связанным сетям немедленно остановить валидацию блоков. В официальном заявлении подчеркивается: «Многие затронутые цепочки уже исправили проблему. Мы продолжаем предоставлять информацию по устранению уязвимости. Для цепочек, использующих Cosmos EVM версий ниже v0.6.2 или v0.7.2, рекомендуется немедленно остановить сеть и обновить ее с учетом патчей этих релизов».

На данный момент известно о четырех пострадавших сетях, работающих на общем модуле. В KiiChain хакер повторил атаку 18 раз, выведя 148 326 583,15 KII. Разработчики Nesa также подтвердили попытку взлома через ту же уязвимость в своей Layer 1 сети. Сервис будет восстановлен только после установки обновления. Под удар попали и такие проекты, как MANTRA и TAC.

В Cosmos Labs пока не раскрыли детали самой уязвимости, не назвали полный список пострадавших сетей и не оценили общий ущерб. Подробный отчет пообещали выпустить после устранения последствий.

Мой комментарий: Этот случай — яркий пример того, что техническая уязвимость — лишь половина проблемы. Вторая половина — это ликвидность и рыночное давление. Хакер недооценил, что даже миллионы токенов не стоят ничего без глубины рынка. Для индустрии это тревожный звонок: безопасность кода в мультичейн-экосистемах должна быть приоритетом, но и самим проектам стоит задуматься о том, как быстро их активы могут обесцениться при форс-мажоре. Инцидент также подчеркивает важность анонимности Monero — этот инструмент по-прежнему остается излюбленным для злоумышленников, что усложняет отслеживание средств.