Cosmos Labs официально признала свою недооценку критичности бага в модуле Cosmos EVM. Эта ошибка привела к серии атак на шесть блокчейнов в период с 20 по 25 августа, а совокупный ущерб составил $5,7 млн. Ситуация вскрыла системные проблемы в координации безопасности в экосистеме Cosmos.

Хронология инцидента

Проблема была обнаружена еще 25 апреля 2026 года через программу bug bounty. После внутреннего тестирования команда пришла к выводу, что продакшен-сети не находятся в зоне риска, и выпустила публичный патч без специального уведомления операторов. Однако в начале августа независимые исследователи доказали, что уязвимость затрагивает все сети на Cosmos EVM. Разработчикам пришлось экстренно маскировать исправление, интегрируя его в релизы v0.6.2 и v0.7.2, которые вышли вечером 19 августа. Первая атака была зафиксирована уже через 20 часов — этого времени явно не хватило для обновления всеми валидаторами.

Технические детали эксплойта

В постмортеме Cosmos Labs раскрыла механику атаки: злоумышленники использовали цепочку underflow и overflow. Через специально созданный вестинг-аккаунт и вредоносный контракт они добивались некорректного пересчета балансов, после чего выводили средства с адресов с крупными остатками. Важно отметить, что новые токены не эмитировались — общее предложение осталось неизменным, однако пострадали конкретные кошельки.

Масштаб потерь по сетям

Крупнейший удар пришелся на MANTRA. Из адреса сжигания и старого мультисиг-кошелька было выведено 720,9 млн MANTRA (~$3,6 млн). Сеть остановили 20 августа и возобновили через 30 часов без отката состояния. В MANTRA заверили, что клиентские аккаунты не пострадали, но в оборот фактически попали токены, ранее считавшиеся экономически неактивными.

Потери TAC составили 2,99 млрд токенов, из которых около 1,21 млрд было продано на BNB Chain примерно за $950 000. KiiChain потеряла ~148,3 млн KII: 64,6 млн токенов реализованы за $1,6 млн, а 54,4% похищенного осталось в сети и может быть возвращено. Названия трех остальных пострадавших сетей Cosmos Labs не раскрыла.

Критика и ответные меры

MANTRA и KiiChain жестко раскритиковали процесс раскрытия уязвимости. По их словам, 20 часов — катастрофически мало для оценки, тестирования и координации обновления между 38 валидаторами без отдельного предупреждения. В KiiChain также отметили, что рекомендация остановить сети прозвучала только после атак на три блокчейна. Cosmos Labs в ответ заявила, что координировалась с 40 сетями и выявила 11 незарегистрированных развертываний Cosmos EVM среди более чем 115 публичных блокчейнов.

Мой комментарий: Этот инцидент — яркий пример того, как даже mature-экосистемы могут недооценивать сложность межсетевой координации. Задержка в коммуникации и недостаточное внимание к незарегистрированным деплойментам — это урок для всей индустрии. Безопасность в мультичейн-мире требует не только технических патчей, но и прозрачного, оперативного информирования всех участников сети, независимо от их размера.