Cosmos Labs wezwał dotknięte łańcuchy Cosmos EVM do zwrócenia się do walidatorów o wstrzymanie działania 25 sierpnia, ponieważ jego zespoły ds. bezpieczeństwa i inżynierii reagowały na incydent, który dotarł już do wielu sieci.
Podsumowanie
- Cosmos Labs zalecił skontaktowanym łańcuchom Cosmos EVM poproszenie walidatorów o wstrzymanie działania podczas reagowania na incydent.
- KiiChain poinformował, że 22 sierpnia 2026 r. w wyniku 18 powtarzających się ataków wyprowadzono 148 326 583,15 KII, co oficjalnie potwierdzono.
- TAC poinformował, że jedno konto zostało opróżnione, zanim walidatorzy zatrzymali jego sieć na bloku 24 671 w sobotę.
- MANTRA wznowiła produkcję bloków po około 30 godzinach i stwierdziła, że salda użytkowników pozostały niezmienione przez cały czas.
- Cosmos Labs nie ujawnił dotychczas publicznie dotkniętych łańcuchów, szczegółów dotyczących podatności ani łącznych strat.
Firma nie zidentyfikowała podstawowej podatności, dotkniętych łańcuchów ani całkowitych strat w swoim początkowym oświadczeniu. Poinformowała, że użytkownicy modułu Cosmos EVM zostali dotknięci, i obiecała raport po zakończeniu sytuacji.
Osobne ujawnienia ze strony MANTRA, TAC i KiiChain łączą ostatnie ataki ze stosem oprogramowania Cosmos EVM. Jednak Cosmos Labs nie potwierdził publicznie, że te incydenty mają jedną dokładną podatność, ani nie wymienił wszystkich łańcuchów, które poproszono o zatrzymanie.
Łańcuchy Cosmos EVM otrzymują awaryjną poradę o wstrzymaniu
Cosmos EVM to wspólny stos oprogramowania, który umożliwia łańcuchom Cosmos SDK wykonywanie inteligentnych kontraktów zgodnych z Ethereum. Podatność we wspólnym module może zatem narazić niezależne sieci działające na dotkniętych wersjach lub konfiguracjach.
Wstrzymanie uniemożliwia rozliczanie nowych transakcji, podczas gdy programiści badają i rozpowszechniają poprawkę. Tymczasowo blokuje również regularne transfery, aplikacje i wypłaty zależne od dotkniętego łańcucha.
Cosmos Labs skierował inne zespoły Cosmos EVM z pytaniami na swój adres e-mail ds. bezpieczeństwa. Nie opublikował wersji oprogramowania, instrukcji łagodzenia skutków ani harmonogramu ponownego uruchomienia, prawdopodobnie aby uniknąć ujawnienia możliwych do wykorzystania szczegółów, zanim łańcuchy zostaną zabezpieczone.
KiiChain i TAC ujawniają wyprowadzenie tokenów
KiiChain poinformował, że atakujący wyprowadził 148 326 583,15 KII z portfeli 22 sierpnia. Jego raport o incydencie stwierdza, że atakujący powtórzył technikę 18 razy, zanim walidatorzy zatrzymali sieć na bloku 9 355 723.
Zespół powiązał atak z podatnością Cosmos EVM dotyczącą kont vestingowych, operacji stakingu i obsługi sald. KiiChain poinformował, że atakujący przeniósł część aktywów do BNB Smart Chain przez Hyperlane. Zespół nie zidentyfikował samego Hyperlane jako podatnego komponentu.
TAC osobno poinformował, że atakujący wykorzystał słabość w warstwie prekompilacji Cosmos EVM 22 sierpnia i opróżnił jedno konto. Walidatorzy zatrzymali TAC na bloku 24 671, zgodnie z oficjalną aktualizacją.
Ujawnienia projektów potwierdzają, że obie sieci doznały nieautoryzowanych ruchów aktywów. Cosmos Labs nie opublikował jeszcze łącznego obliczenia strat ani nie potwierdził, czy ten sam atakujący kontrolował wszystkie zaangażowane adresy.
MANTRA wznowiła działanie po 30-godzinnym wstrzymaniu
MANTRA zatrzymała swoją sieć 20 sierpnia po wykryciu aktywności związanej z dwoma portfelami zarządzanymi przez projekt. Zespół wyizolował incydent do swojego modułu Cosmos EVM i wdrożył zaktualizowaną wersję przed skoordynowaniem ponownego uruchomienia walidatorów.
Jak wcześniej informowano, MANTRA wznowiła produkcję bloków po około 30-godzinnym wstrzymaniu. Wznowiła działanie ze snapshotu na bloku 17 449 398 bez wycofywania zapisanego stanu łańcucha.
MANTRA stwierdziła, że „żadne środki użytkowników nie zostały naruszone”, ale jej pełny raport pośmiertny i szczegółowe rozliczenie aktywów pozostają nieopublikowane.
Zespół poinformował, że salda pozostały niezmienione, a dwa dotknięte adresy należały do ich wewnętrznej infrastruktury portfela. To oświadczenie nie potwierdza, czy aktywa kontrolowane przez projekt zostały przeniesione, ani nie określa ilościowo żadnych prób wypłat.
Incydenty następują po wcześniejszej wadzie Cosmos EVM dotyczącej prekompilacji ICS20. Marcowe ostrzeżenie bezpieczeństwa mówiło, że nieprawidłowe przetwarzanie stanu podczas zagnieżdżonego wykonania pozwalało na wielokrotne użycie tego samego salda tokena w ramach jednej transakcji.
Ta wcześniejsza usterka spowodowała szacunkową stratę 7 milionów dolarów na SagaEVM w styczniu. W powiązanych doniesieniach SagaEVM została wstrzymana po naruszeniu pomostowanych aktywów. Pozostaje niepotwierdzone, czy sierpniowe ataki wykorzystały dokładnie tę wadę, powiązaną ścieżkę wykonania czy osobną podatność.
Analiza pośmiertna Cosmos Labs określi zakres
Natychmiastowe priorytety to zidentyfikowanie każdego podatnego wdrożenia, rozpowszechnienie przetestowanej łatki i potwierdzenie, że dotknięte łańcuchy mogą bezpiecznie wznowić działanie. Walidatorzy będą potrzebować skoordynowanych instrukcji aktualizacji przed wznowieniem produkcji bloków.
Obiecany raport Cosmos Labs powinien zidentyfikować wadliwy komponent, dotknięte wersje, harmonogram wykorzystania i całkowite straty. Powinien również wyjaśnić, czy MANTRA, TAC i KiiChain zostały naruszone przez tę samą ścieżkę kodu.
Do czasu pojawienia się tego raportu inne zespoły korzystające z Cosmos EVM mogą utrzymywać sieci wstrzymane lub wyłączać dotkniętą funkcjonalność. Użytkownicy powinni polegać na oficjalnych stronach statusu łańcucha i unikać transakcji przez niezweryfikowane interfejsy lub rzekome narzędzia do odzyskiwania.






