Cosmos Labs официально признала, что допустила критическую ошибку в оценке опасности уязвимости в модуле Cosmos EVM. Этот просчет привел к серии скоординированных атак на шесть блокчейнов, построенных на базе этой технологии, а совокупный ущерб для экосистемы превысил $5,7 млн. Инцидент стал серьезным ударом по доверию к безопасности сателлитных сетей Cosmos.
Хронология и масштаб проблемы
Проблема была впервые обнаружена еще 25 апреля 2026 года через программу bug bounty. Однако после внутреннего тестирования команда разработчиков пришла к выводу, что продакшен-конфигурации сетей не подвержены риску. Это решение стало фатальным: публичное исправление вышло без экстренного предупреждения для операторов. Ситуация изменилась в начале августа, когда независимые исследователи доказали, что уязвимость затрагивает абсолютно все сети на Cosmos EVM.
Разработчики экстренно замаскировали патч и включили его в релизы v0.6.2 и v0.7.2, которые были опубликованы вечером 19 августа. Однако первая известная атака началась уже через 20 часов — этого времени явно не хватило для координации обновлений по всей экосистеме.
Технические детали эксплойта
В опубликованном постмортеме Cosmos Labs раскрыла механику атаки. Злоумышленники использовали сложную цепочку из underflow и последующего overflow. Через специально созданный вестинг-аккаунт и вредоносный контракт хакеры добивались некорректного пересчета балансов, после чего выводили средства с адресов, где были сосредоточены крупные суммы. Важно отметить, что новые токены при этом не эмитировались, а общее предложение монет осталось неизменным.
Крупнейшие потери
Наибольший подтвержденный ущерб пришелся на сеть MANTRA. Анализ блокчейна показал, что с адреса сжигания и старого мультисиг-кошелька было выведено 720,9 млн токенов MANTRA — это примерно $3,6 млн. Сеть была остановлена 20 августа 2026 года и возобновила работу только спустя 30 часов, причем без отката состояния. Представители MANTRA заверили, что ни один клиентский аккаунт не пострадал, однако в обращение фактически попали токены, которые ранее считались экономически неактивными.
Сеть TAC потеряла 2,99 млрд токенов, из которых около 1,21 млрд были проданы на BNB Chain примерно за $950 000. KiiChain лишилась приблизительно 148,3 млн KII: 64,6 млн токенов ушли на продажу за $1,6 млн, а около 54,4% похищенных средств осталось в сети и может быть возвращено после восстановления. Названия трех других пострадавших сетей Cosmos Labs не раскрыла.
Критика и ответ
MANTRA и KiiChain выступили с резкой критикой процесса раскрытия информации. В MANTRA заявили, что 20 часов — это катастрофически мало для оценки, тестирования и координации обновления между 38 валидаторами, особенно без отдельного уведомления об уязвимости. В KiiChain отметили, что рекомендация остановить сети прозвучала лишь после того, как были атакованы уже три блокчейна.
В ответ Cosmos Labs сообщила, что вела координацию с 40 сетями и дополнительно выявила 11 незарегистрированных развертываний Cosmos EVM в экосистеме, насчитывающей более 115 публичных блокчейнов.
Мой анализ: Этот инцидент демонстрирует системную проблему в подходах к безопасности в экосистеме Cosmos. Решение о публикации патча без экстренного оповещения операторов было ошибочным с самого начала — даже если уязвимость казалась незначительной. Для сетей с распределенной валидацией время реакции критически важно, и экономия на коммуникации обернулась потерей миллионов долларов. Рынок в целом учится на таких ошибках, но цена этого урока для Cosmos оказалась слишком высокой.