Атаки на блокчейны экосистемы Cosmos, произошедшие в конце августа, вскрыли серьезный просчет в работе Cosmos Labs. Компания признала, что ошибочно недооценила критичность уязвимости в модуле Cosmos EVM, что привело к совокупному ущербу в размере $5,7 млн для шести сетей.
Хронология инцидента
Проблема была обнаружена еще 25 апреля 2026 года через программу bug bounty. После внутреннего тестирования команда пришла к выводу, что продакшен-сети не подвержены риску, и выпустила публичный патч без уведомления операторов. Однако в начале августа независимые исследователи доказали обратное — уязвимость затрагивает все сети на Cosmos EVM. Разработчикам пришлось маскировать исправление, интегрировав его в релизы v0.6.2 и v0.7.2, которые были опубликованы вечером 19 августа. Первая атака последовала уже через 20 часов.
Технические детали
В своем постмортеме Cosmos Labs описывает атаку как комбинацию underflow и последующего overflow. Злоумышленник использовал специально созданный вестинг-аккаунт и вредоносный контракт, чтобы вызвать некорректный пересчет балансов и вывести средства с адресов с крупными остатками. Важно отметить, что новые токены не эмитировались — общее предложение осталось неизменным.
Масштаб потерь
Наибольший ущерб понесла сеть MANTRA: с адреса сжигания и старого мультисиг-кошелька было выведено 720,9 млн MANTRA (~$3,6 млн). Сеть остановили 20 августа и возобновили через 30 часов без отката состояния. Хотя MANTRA заявила, что клиентские аккаунты не пострадали, в обращение попали токены, ранее считавшиеся экономически неактивными.
Потери TAC составили 2,99 млрд токенов, из которых 1,21 млрд были проданы на BNB Chain примерно за $950 000. KiiChain потеряла около 148,3 млн KII, при этом 64,6 млн токенов были реализованы за ~$1,6 млн. Часть похищенного (54,4%) остается в сети и может быть возвращена. Названия трех других пострадавших сетей не раскрываются.
Критика и ответ
MANTRA и KiiChain жестко раскритиковали процесс раскрытия. По их мнению, 20 часов — недостаточный срок для оценки и координации обновления между 38 валидаторами без отдельного предупреждения. Cosmos Labs парирует, что координировалась с 40 сетями и выявила 11 незарегистрированных развертываний Cosmos EVM среди более чем 115 публичных блокчейнов.
Мой анализ: этот инцидент — очередное напоминание о том, что даже mature-экосистемы уязвимы к ошибкам в оценке рисков. Решение скрыть патч без экстренного уведомления операторов выглядит крайне рискованным, особенно учитывая, что независимые исследователи уже указали на глобальный характер проблемы. Вопрос не в том, была ли уязвимость, а в том, почему процесс реагирования оказался настолько медленным. Учитывая, что с января 2025 года по июль 2026 года криптоплатформы потеряли $3,63 млрд в 245 инцидентах, рынку явно не хватает стандартизированных протоколов экстренного оповещения.