Cosmos Labs ha revelado que los atacantes explotaron una vulnerabilidad crítica de Cosmos EVM en seis redes blockchain entre el 20 y el 25 de agosto, convirtiendo tokens robados en aproximadamente $5.72 millones en activos a través de intercambios descentralizados y centralizados.
Resumen
- Los atacantes explotaron una falla crítica de Cosmos EVM en seis redes entre el 20 y el 25 de agosto, convirtiendo tokens robados en aproximadamente $5.72 millones en otros activos.
- Cosmos Labs recibió por primera vez el informe de vulnerabilidad en abril, pero inicialmente concluyó que las redes de producción no estaban en riesgo y manejó la corrección a través de su proceso de parche silencioso.
- MANTRA perdió 720.9 millones de tokens por valor de aproximadamente $3.6 millones, mientras que TAC y KiiChain sufrieron ataques separados más tarde usando el mismo método.
- El primer ataque comenzó aproximadamente 20 horas después de que se lanzaran versiones parcheadas de Cosmos EVM sin un aviso específico de vulnerabilidad para los operadores de red.
- Cosmos Labs coordinó con 40 cadenas durante la respuesta y ayudó a 13 redes a parchear o detenerse antes de que pudieran ser atacadas.
Cosmos Labs dijo en una autopsia técnica publicada el viernes que la falla había sido reportada por primera vez a través de su programa de recompensas por errores el 25 de abril, casi cuatro meses antes de que comenzaran los ataques. Sus evaluadores no pudieron reproducir la explotación contra las configuraciones utilizadas por las redes conocidas de Cosmos EVM en producción y concluyeron en ese momento que los fondos de los usuarios en vivo no estaban en riesgo.
Basándose en esa evaluación, los desarrolladores manejaron la vulnerabilidad a través de un parche público silencioso en lugar de distribuir privadamente una corrección de seguridad a las cadenas afectadas. Cosmos Labs fusionó el parche en mayo sin decir a los operadores de red qué vulnerabilidad abordaba.
La evaluación luego resultó incorrecta después de que investigadores independientes establecieran a principios de agosto que el error afectaba a todas las cadenas de Cosmos EVM. Cosmos Labs entonces oscureció el parche para hacer más difícil la ingeniería inversa y lanzó versiones parcheadas a las 7:01 p.m. ET del 19 de agosto.
Las notas de la versión se referían a correcciones de seguridad "importantes" sin describir la vulnerabilidad. El primer ataque conocido comenzó a las 3:06 p.m. ET del 20 de agosto, aproximadamente 20 horas después de que el software parcheado estuviera disponible.
La falla de Cosmos EVM permitió a los atacantes drenar cuentas grandes
La vulnerabilidad involucraba un subdesbordamiento de enteros en Cosmos EVM, el marco compatible con Ethereum del ecosistema construido a partir del código base de código abierto de Evmos.
Un atacante podía primero crear una cuenta que contuviera tokens bloqueados y delegar más tokens a un validador de los que la cuenta podía gastar. Restar la cantidad delegada hacía que el saldo cayera por debajo de cero, haciendo que el valor se envolviera hasta la cifra máxima posible de 2^256-1 unidades base.
El atacante podía entonces usar el saldo inflado contra otra cuenta. Enviar la cantidad a un objetivo empujaba su saldo registrado más allá del mismo techo numérico, causando un desbordamiento que envolvía el valor de vuelta hacia abajo y dejaba al atacante con los tokens del objetivo.
No se crearon tokens adicionales a través del proceso, según Cosmos Labs, y el suministro total de tokens permaneció efectivamente sin cambios. MANTRA dijo que la explotación cambió su suministro en solo una unidad base, la denominación más pequeña divisible del token.
Cosmos Labs dijo que los atacantes apuntaron a cuentas con grandes saldos, incluidas direcciones de quema y billeteras multifirma creadas cuando se lanzaron las redes. Su aviso clasificó la falla como crítica e identificó las versiones de Cosmos EVM anteriores a v0.6.2 y v0.7.2 como vulnerables.
El incidente siguió a otra divulgación de seguridad que involucraba software de Cosmos a principios de este año. Crypto.news informó anteriormente que un investigador había divulgado una falla de CometBFT en abril que podría causar que los nodos se detuvieran durante la sincronización de bloques. El problema CVSS 7.1 no permitía el robo directo de activos.
Las redes tuvieron aproximadamente 20 horas después del parche
Una vez que los investigadores independientes confirmaron que la falla de Cosmos EVM podía afectar a las cadenas de producción, Cosmos Labs preparó las versiones de seguridad que se publicaron el 19 de agosto.
A los operadores de red no se les dio una advertencia específica de vulnerabilidad que explicara qué corregía la actualización. MANTRA dijo más tarde que 20 horas no fueron suficientes para evaluar, construir, probar y coordinar una actualización que rompiera el estado en sus 38 validadores independientes.
"Veinte horas no era un plazo realista para evaluar, construir, probar y coordinar una actualización que rompiera el estado en 38 validadores independientes, particularmente sin un aviso específico de vulnerabilidad," escribió MANTRA en su informe post-mortem.
Otra divulgación ocurrió antes del primer robo. A las 3:16 a.m. ET del 20 de agosto, un desarrollador de Push Chain envió públicamente un cambio de código describiendo la vulnerabilidad y su ruta de explotación. El informe atribuyó el hallazgo a una auditoría de la firma de seguridad Hacken y enumeró las versiones consideradas vulnerables.
La presentación dijo que ninguna versión publicada contenía la corrección, aunque su tabla de versiones omitía v0.6.2 y v0.7.2, que Cosmos Labs había publicado aproximadamente ocho horas antes.
Cosmos Labs describió la publicación de una ruta de explotación exacta por parte de un desarrollador downstream como "muy inusual" y dijo que tales divulgaciones pueden aumentar el riesgo de que una vulnerabilidad sea explotada.
MANTRA colocó el hallazgo de seguridad público 11 horas y 45 minutos antes de la primera sonda del atacante. Sin embargo, la billetera del atacante había sido financiada casi cuatro horas antes de que se presentara el hallazgo.
"Afirmamos el momento como un hecho y no sacamos ninguna conclusión de ello," dijo MANTRA.
Un retiro de 472.70 MANTRA de una cuenta de cliente en un intercambio centralizado financió las tarifas de gas utilizadas durante todo el ataque, según la red.
MANTRA perdió $3.6 millones antes de detener su cadena
MANTRA sufrió la mayor pérdida divulgada públicamente de los ataques, con 720.9 millones de tokens MANTRA valorados entonces en aproximadamente $3.6 millones tomados de dos direcciones.
Una era la dirección de quema de la red. La segunda era una billetera multifirma inactiva dejada de una campaña de incentivos anterior.
No se generó ninguna advertencia automática cuando los tokens se movieron por primera vez desde la dirección de quema porque los sistemas de monitoreo de MANTRA trataban la dirección como inamovible y no la vigilaban para transacciones salientes.
El ataque permaneció sin detectar durante casi cuatro horas, dando tiempo al atacante para vaciar la billetera multifirma inactiva.
MANTRA detuvo la red a las 7:13 p.m. ET del 20 de agosto. Aproximadamente 38 millones de MANTRA robados permanecieron congelados en la billetera del atacante, pero el 94.7% de los tokens robados ya se habían transferido a una dirección de depósito de un intercambio centralizado a través de 15 transacciones.
La cadena permaneció sin poder procesar transacciones durante aproximadamente 30 horas. Crypto.news informó durante la interrupción que MANTRA detuvo las transacciones mientras los equipos de ingeniería y seguridad investigaban el incidente y los intercambios suspendían depósitos y retiros.
Los validadores luego implementaron software parcheado y reanudaron la producción de bloques sin revertir la cadena ni alterar los saldos de los usuarios. La versión 8.4.0 incluía la corrección de seguridad de Cosmos EVM.
MANTRA había agregado soporte EVM nativo a su red principal en septiembre de 2025 junto con la compatibilidad con CosmWasm, permitiendo que aplicaciones Solidity y contratos inteligentes nativos de Cosmos operen en la red.
Ningún token MANTRA robado había sido recuperado al 28 de agosto, según el proyecto.
Su suministro circulante aumentó en aproximadamente 720.9 millones de tokens porque los activos mantenidos en cuentas previamente clasificadas como no gastables, incluida la dirección de quema, se volvieron comerciables después de ser movidos por el atacante.
TAC y KiiChain fueron atacados después de MANTRA
El mismo método se usó contra TAC el 22 de agosto, según Cosmos Labs. Casi 3 mil millones de TAC fueron tomados del pool de staking de la red.
TAC está diseñado para llevar aplicaciones de finanzas descentralizadas a los usuarios de TON y Telegram. Alrededor de 1.2 mil millones de los tokens robados se vendieron en BNB Chain por aproximadamente $950,000.
KiiChain fue atacada esa noche, perdiendo aproximadamente 148 millones de KII. Alrededor de 64.6 millones de tokens se vendieron por aproximadamente $1.6 millones.
Cosmos Labs estimó que alrededor del 54% de los KII robados permanecen recuperables en cadena si la red se restaura.
En su análisis técnico posterior al incidente del 23 de agosto, KiiChain criticó cómo se había comunicado la vulnerabilidad a las redes downstream. El proyecto dijo que Cosmos Labs no proporcionó aviso previo, no identificó el lanzamiento como crítico para la seguridad ni inicialmente dijo a las cadenas afectadas que se detuvieran.
“Un parche tarda días en revisarse, construirse, probarse e implementarse en un conjunto de validadores. Una detención toma minutos”, escribió KiiChain. “La única medida que habría contenido el riesgo de inmediato era una instrucción clara de dejar de producir bloques, y esa instrucción llegó después de que el daño ya estaba hecho”.
Cosmos Labs recomendó que las redes vulnerables se detuvieran el 22 de agosto, después de que MANTRA, TAC y KiiChain ya hubieran sido afectadas.
KiiChain también disputó parte de la evaluación técnica, diciendo que se necesitaron tres defectos upstream para llevar a cabo el exploit y que solo el underflow había sido parcheado públicamente.
MANTRA llegó a una conclusión diferente después de probar el parche contra una reproducción funcional del exploit. Su análisis posterior describió la reparación del underflow como “el control que cierra esta vía de ataque”.
Cosmos Labs describió dos vulnerabilidades encadenadas pero no abordó la afirmación de KiiChain de que otro defecto upstream sigue sin resolverse.
Otras tres redes Cosmos EVM fueron atacadas
Tres cadenas más fueron explotadas con el mismo método, aunque Cosmos Labs no las identificó en su informe.
Nesa puede haber sido una de las redes afectadas. Bitvavo suspendió los depósitos y retiros de NES el 24 de agosto, citando una vulnerabilidad crítica de consenso que había sido explotada para hacer que los nodos vulnerables aceptaran bloques inválidos.
La firma de análisis blockchain Bubblemaps identificó a Nesa como una de las cadenas afectadas en un análisis del 26 de agosto. La firma dijo que un atacante compró alrededor de $250,000 en NES, lo puenteó a Nesa, usó la falla para aumentar el saldo aproximadamente 200 veces y transfirió aproximadamente $50 millones en NES de vuelta a Ethereum.
La mayoría de los intentos de intercambio sufrieron un deslizamiento extremo a medida que se eliminaba la liquidez de los pools de trading, dejando al atacante con aproximadamente $60,000 en ganancias, según Bubblemaps.
La billetera había sido financiada originalmente a través de Monero. Bubblemaps dijo que las diferencias en el método de financiación y el comportamiento del atacante significaban que una parte separada podría ser responsable del exploit de Nesa.
Las otras dos cadenas afectadas no han sido identificadas públicamente.
Cosmos Labs dijo que coordinó con 40 redes durante su respuesta y trabajó con otras 13 para parchear la vulnerabilidad o detenerse antes de ser atacadas.
La firma dijo que no mantiene un registro completo de las más de 115 blockchains públicas que operan en el ecosistema Cosmos. Su respuesta descubrió 11 implementaciones de Cosmos EVM que no habían sido registradas previamente con el equipo.
MANTRA, mientras tanto, está siendo adquirida por su patrocinador existente Inveniam Capital Partners, que había realizado una inversión estratégica de $20 millones en el proyecto en agosto de 2025. Se espera que la transacción se cierre en el tercer trimestre de 2026, con MANTRA Chain, su token y la infraestructura relacionada continuando operando bajo la propiedad de Inveniam.






