Команда Cosmos Labs официально признала свою ошибку в оценке критичности бага в модуле Cosmos EVM. Изначально уязвимость была сочтена недостаточно опасной для продакшен-сетей, однако в итоге её эксплуатация привела к серии атак на шесть блокчейнов, а совокупный ущерб составил порядка $5,7 млн. Это серьёзный удар по репутации экосистемы, и инцидент вскрывает системные проблемы в координации безопасности между сайдчейнами.

Хронология инцидента

Проблема была обнаружена ещё 25 апреля 2026 года через программу bug bounty. После внутреннего тестирования разработчики пришли к выводу, что сети с продакшен-конфигурацией не подвержены риску, и выпустили публичный патч без экстренного уведомления операторов. Однако в начале августа независимые исследователи доказали обратное: уязвимость затрагивает все сети на базе Cosmos EVM. Только тогда команда замаскировала исправление, интегрировав его в релизы v0.6.2 и v0.7.2, которые вышли вечером 19 августа. Первая подтверждённая атака началась спустя всего 20 часов.

Технические детали и масштаб потерь

Согласно постмортему, атака представляла собой сложную цепочку из underflow и последующего overflow. Злоумышленники использовали специально созданный вестинг-аккаунт и вредоносный контракт для некорректного пересчёта балансов, после чего выводили средства с адресов с крупными остатками. Важно отметить, что новые токены не эмитировались — суммарное предложение осталось неизменным, что указывает на точечный характер эксплойта.

Крупнейший подтверждённый ущерб пришёлся на сеть MANTRA. С адреса сжигания и старого мультисиг-кошелька было выведено 720,9 млн MANTRA (около $3,6 млн). Сеть остановили 20 августа и возобновили только через 30 часов, причём без отката состояния. В MANTRA заявили, что клиентские аккаунты не пострадали, однако в обращение попали токены, которые ранее считались экономически неактивными. Потери TAC оцениваются в 2,99 млрд токенов, из которых около 1,21 млрд были проданы на BNB Chain примерно за $950 000. KiiChain потеряла ~148,3 млн KII, причём 64,6 млн из них были реализованы за $1,6 млн, а около 54,4% похищенного осталось в сети и может быть возвращено.

Критика и ответ Cosmos Labs

MANTRA и KiiChain жёстко раскритиковали процесс раскрытия информации. По их словам, 20 часов — критически недостаточно для оценки, тестирования и координации обновления между десятками валидаторов, особенно без отдельного предупреждения об уязвимости. В KiiChain также подчеркнули, что рекомендация остановить сети прозвучала лишь после атак на три блокчейна. В ответ Cosmos Labs заявила, что координировалась с 40 сетями и выявила 11 незарегистрированных развёртываний Cosmos EVM среди более чем 115 публичных блокчейнов.

Мой анализ: Этот инцидент — яркий пример того, как даже небольшая недооценка риска в базовой инфраструктуре может привести к каскадным потерям. Критично, что патч был выпущен без публичного предупреждения: в мультичейн-экосистемах безопасность должна быть синхронизированной, а не точечной. Рынок уже отреагировал на это падением доверия к сайдчейнам Cosmos, и восстановление репутации займёт месяцы. На фоне того, что с января 2025 года по июль 2026 криптоплатформы потеряли $3,63 млрд в 245 инцидентах, этот случай лишь подтверждает: безопасность в DeFi остаётся самой слабой точкой всей индустрии.