Масштабный инцидент в экосистеме Cosmos вскрыл системную проблему в процессе управления рисками. Я провел собственный анализ постмортема, опубликованного Cosmos Labs, и пришел к выводу, что цепочка ошибок привела к потере $5,7 млн в шести блокчейнах на базе Cosmos EVM. Ключевой момент — изначально уязвимость была ошибочно классифицирована как незначительная, что и стало первопричиной каскадного сбоя.
Хронология и технические детали эксплойта
Проблема была обнаружена еще 25 апреля 2026 года через программу bug bounty. После внутреннего тестирования команда безопасности пришла к выводу, что продакшен-сети не подвержены риску, и выпустила публичный патч без уведомления операторов. Однако в начале августа независимые исследователи доказали обратное — уязвимость затрагивала все сети на Cosmos EVM. Разработчикам пришлось экстренно маскировать исправление, встраивая его в релизы v0.6.2 и v0.7.2, опубликованные вечером 19 августа. Первая атака последовала уже через 20 часов.
Технически атака представляла собой сложную цепочку из underflow и overflow. Злоумышленник использовал специально созданный вестинг-аккаунт и вредоносный контракт для некорректного пересчета балансов, после чего выводил средства с адресов с крупными остатками. Важно отметить: новые токены не эмитировались, а суммарное предложение осталось неизменным.
Распределение ущерба
Крупнейший удар пришелся на сеть MANTRA — из адреса сжигания и старого мультисиг-кошелька было выведено 720,9 млн токенов MANTRA (~$3,6 млн). Сеть остановили 20 августа, а возобновили через 30 часов без отката состояния. Примечательно, что хотя клиентские аккаунты не пострадали, в обращение попали токены, ранее считавшиеся экономически неактивными.
Потери TAC составили 2,99 млрд токенов, из которых около 1,21 млрд было продано на BNB Chain примерно за $950 000. KiiChain потеряла ~148,3 млн KII, при этом 64,6 млн токенов реализовали за $1,6 млн, а 54,4% похищенного остается в сети и может быть возвращено.
Критика и ответные меры
MANTRA и KiiChain жестко раскритиковали процесс раскрытия. По их мнению, 20 часов — катастрофически мало для координации обновления между 38 валидаторами без предварительного предупреждения. В ответ Cosmos Labs заявила, что координировалась с 40 сетями и выявила 11 незарегистрированных развертываний Cosmos EVM среди более чем 115 публичных блокчейнов.
Мой анализ: Этот инцидент демонстрирует фундаментальную проблему в подходах к безопасности в DeFi — недооценка критичности уязвимости при ограниченном тестировании. То, что Cosmos Labs не раскрыла три из шести пострадавших сетей, подрывает доверие к прозрачности процесса. Учитывая, что с января 2025 года по июль 2026 криптоплатформы потеряли $3,63 млрд в 245 инцидентах, рынку срочно нужны более строгие стандарты координации и обязательного уведомления операторов.