Эксплойт в модуле Cosmos EVM позволил злоумышленнику начеканить токены Nesa (NES) на сумму около $50 млн. Однако из-за катастрофического проскальзывания и неликвидности пулов хакеру удалось конвертировать в реальные средства лишь малую часть — примерно $60 000 чистой прибыли.
Мой анализ цепочки транзакций показывает, что атака была тщательно спланирована. Злоумышленник, действующий через анонимный кошелек 0x9AE7, приобрел NES на $250 000, предварительно отмыв средства через Monero (XMR) для сокрытия следов. Далее, используя критическую уязвимость в Cosmos EVM, он увеличил свой баланс в 200 раз, создав токены на $50 млн.
Как проходила атака на Nesa
Сгенерированные токены были переведены обратно в сеть Ethereum и распределены по восьми адресам. С каждого из них NES постепенно обменивался на ETH через децентрализованные биржи, а полученные средства направлялись на централизованные площадки для дальнейшей ликвидации.
Однако план дал трещину: ликвидность в пулах иссякла быстрее, чем хакер успел продать основную массу токенов. Проскальзывание оказалось настолько разрушительным, что от номинальной суммы почти ничего не осталось. В конечном итоге злоумышленник выручил лишь $315 000 при затратах в $255 000 — смехотворная прибыль в сравнении с потенциальными $50 млн.
Cosmos Labs советует остановить сети
В Cosmos Labs подтвердили инцидент и рекомендовали всем связанным сетям немедленно приостановить валидацию блоков. Согласно официальному заявлению, многие пострадавшие цепочки уже исправили проблему. Для сетей, использующих Cosmos EVM версии ниже v0.6.2 или v0.7.2, настоятельно рекомендуется остановить сеть и установить патчи.
На данный момент команда не раскрыла суть самой уязвимости, не назвала полный список пострадавших сетей и не оценила общий ущерб. Однако известно, что атаке подверглись минимум четыре сети, работающие на общем модуле: KiiChain, Nesa, MANTRA и TAC. В KiiChain злоумышленник повторил атаку 18 раз, выведя 148 326 583,15 KII.
Разработчики Nesa также зафиксировали попытку взлома через ту же брешь в своей L1-сети и восстановят работу сервиса только после установки обновления. Полная картина инцидента прояснится лишь после того, как Cosmos Labs опубликует детальный отчет.
Мое экспертное мнение: этот случай — яркая иллюстрация того, что номинальная стоимость украденных активов часто не отражает реальную выгоду хакера. Однако гораздо тревожнее то, что подобная фундаментальная уязвимость в базовом модуле затронула сразу несколько сетей. Это ставит под сомнение общую безопасность экосистемы Cosmos и требует немедленного пересмотра практик аудита и обновления кодовой базы.