Cosmos Labs сообщила, что злоумышленники использовали критическую уязвимость Cosmos EVM в шести блокчейн-сетях в период с 20 по 25 августа, конвертировав украденные токены в активы на сумму около 5,72 миллиона долларов через децентрализованные и централизованные биржи.
Резюме
- Злоумышленники использовали критическую уязвимость Cosmos EVM в шести сетях в период с 20 по 25 августа, конвертировав украденные токены в другие активы на сумму около 5,72 миллиона долларов.
- Cosmos Labs впервые получила отчет об уязвимости в апреле, но первоначально пришла к выводу, что производственные сети не подвержены риску, и устранила проблему в рамках процесса тихого патча.
- MANTRA потеряла 720,9 миллиона токенов на сумму около 3,6 миллиона долларов, а TAC и KiiChain позже подверглись отдельным атакам с использованием того же метода.
- Первая атака началась примерно через 20 часов после выпуска пропатченных версий Cosmos EVM без специального уведомления для операторов сетей.
- Cosmos Labs координировала действия с 40 сетями во время реагирования и помогла 13 сетям установить патч или остановиться до того, как они могли быть атакованы.
Cosmos Labs сообщила в техническом посмертном отчете, опубликованном в пятницу, что уязвимость была впервые обнаружена через программу вознаграждения за найденные ошибки 25 апреля, почти за четыре месяца до начала атак. Ее тестировщики не смогли воспроизвести эксплойт против конфигураций, используемых известными производственными сетями Cosmos EVM, и в то время пришли к выводу, что средства пользователей не находятся под угрозой.
На основе этой оценки разработчики устранили уязвимость с помощью тихого публичного патча, а не частного распространения исправления безопасности среди затронутых сетей. Cosmos Labs объединила исправление в мае, не сообщив операторам сетей, какую уязвимость оно устраняет.
Оценка позже оказалась неверной после того, как независимые исследователи в начале августа установили, что ошибка затрагивает все сети Cosmos EVM. Затем Cosmos Labs скрыла исправление, чтобы затруднить обратную разработку, и выпустила пропатченные версии в 19:01 по восточному времени 19 августа.
Примечания к выпуску упоминали «важные» исправления безопасности, не описывая уязвимость. Первая известная атака началась в 15:06 по восточному времени 20 августа, примерно через 20 часов после того, как пропатченное программное обеспечение стало доступно.
Уязвимость Cosmos EVM позволила злоумышленникам опустошить крупные аккаунты
Уязвимость заключалась в целочисленном переполнении в Cosmos EVM, совместимой с Ethereum структуре экосистемы, созданной на основе открытого исходного кода Evmos.
Злоумышленник мог сначала создать аккаунт, содержащий заблокированные токены, и делегировать валидатору больше токенов, чем аккаунт мог потратить. Вычитание делегированной суммы приводило к тому, что баланс падал ниже нуля, и значение оборачивалось до максимально возможного числа 2^256-1 базовых единиц.
Затем злоумышленник мог использовать завышенный баланс против другого аккаунта. Отправка суммы цели приводила к тому, что ее записанный баланс превышал тот же числовой предел, вызывая переполнение, которое оборачивало значение обратно вниз и оставляло злоумышленнику токены цели.
По словам Cosmos Labs, в процессе не было создано дополнительных токенов, и общее предложение токенов осталось практически неизменным. MANTRA заявила, что эксплойт изменил ее предложение всего на одну базовую единицу, наименьшую делимую единицу токена.
Cosmos Labs сообщила, что злоумышленники нацеливались на аккаунты с большими балансами, включая адреса сжигания и мультиподписные кошельки, созданные при запуске сетей. В ее уведомлении уязвимость была классифицирована как критическая, и версии Cosmos EVM до v0.6.2 и v0.7.2 были признаны уязвимыми.
Инцидент последовал за другим раскрытием информации о безопасности, связанным с программным обеспечением Cosmos ранее в этом году. Crypto.news ранее сообщал, что исследователь раскрыл уязвимость CometBFT в апреле, которая могла привести к остановке узлов во время синхронизации блоков. Проблема с CVSS 7.1 не позволяла напрямую красть активы.
У сетей было около 20 часов после патча
После того как независимые исследователи подтвердили, что уязвимость Cosmos EVM может затронуть производственные цепочки, Cosmos Labs подготовила обновления безопасности, которые вышли в свет 19 августа.
Операторам сетей не было предоставлено специальное предупреждение об уязвимости, объясняющее, что исправляет обновление. MANTRA позже заявила, что 20 часов было недостаточно для оценки, сборки, тестирования и координации обновления, нарушающего состояние, среди ее 38 независимых валидаторов.
«Двадцать часов не были реалистичным окном для оценки, создания, тестирования и координации обновления, ломающего состояние сети, на 38 независимых валидаторах, особенно без специального консультативного заключения об уязвимости», — написала MANTRA в своем посмертном отчете.
Еще одно раскрытие произошло до первой кражи. В 3:16 утра по восточному времени 20 августа разработчик Push Chain публично представил изменение кода, описывающее уязвимость и путь ее эксплуатации. В заявке указывалось, что находка была сделана в ходе аудита компанией Hacken, и перечислялись версии, считающиеся уязвимыми.
В заявке говорилось, что ни одна выпущенная версия не содержала исправления, хотя в таблице версий отсутствовали v0.6.2 и v0.7.2, которые Cosmos Labs опубликовала примерно восемью часами ранее.
Cosmos Labs описала публикацию точного пути эксплуатации разработчиком нижнего уровня как «весьма необычную» и заявила, что такие раскрытия могут повысить риск эксплуатации уязвимости.
MANTRA разместила публичную находку безопасности за 11 часов 45 минут до первого зондирования атакующего. Однако кошелек атакующего был пополнен почти за четыре часа до подачи заявки.
«Мы приводим сроки как факт и не делаем из них никаких выводов», — заявила MANTRA.
Снятие 472,70 MANTRA с клиентского счета на централизованной бирже покрыло комиссии за газ, использованные на протяжении всей атаки, согласно сети.
MANTRA потеряла 3,6 миллиона долларов до остановки своей сети
MANTRA понесла крупнейший публично раскрытый убыток от атак: 720,9 миллиона токенов MANTRA, тогда оцениваемых примерно в 3,6 миллиона долларов, были взяты с двух адресов.
Один из них был адресом сжигания сети. Второй был бездействующим мультиподписным кошельком, оставшимся от более ранней стимулирующей кампании.
Автоматическое предупреждение не было сгенерировано, когда токены впервые переместились с адреса сжигания, потому что системы мониторинга MANTRA считали этот адрес неподвижным и не отслеживали исходящие транзакции.
Атака оставалась незамеченной почти четыре часа, что дало атакующему время опустошить бездействующий мультиподписной кошелек.
MANTRA остановила сеть в 19:13 по восточному времени 20 августа. Около 38 миллионов украденных MANTRA остались замороженными в кошельке атакующего, но 94,7% украденных токенов уже были переведены на один депозитный адрес централизованной биржи через 15 транзакций.
Сеть не могла обрабатывать транзакции примерно 30 часов. Crypto.news сообщил во время перерыва, что MANTRA приостановила транзакции, пока инженерные группы и группы безопасности расследовали инцидент, а биржи приостановили депозиты и выводы.
Валидаторы позже развернули исправленное программное обеспечение и возобновили производство блоков без отката сети или изменения балансов пользователей. Версия 8.4.0 включала исправление безопасности Cosmos EVM.
MANTRA добавила нативную поддержку EVM в свою основную сеть в сентябре 2025 года вместе с совместимостью с CosmWasm, что позволило приложениям Solidity и нативным смарт-контрактам Cosmos работать в сети.
Ни один украденный токен MANTRA не был возвращен по состоянию на 28 августа, согласно проекту.
Его оборотное предложение увеличилось примерно на 720,9 миллиона токенов, потому что активы, хранящиеся на счетах, ранее классифицированных как нерасходуемые, включая адрес сжигания, стали торгуемыми после перемещения атакующим.
TAC и KiiChain были атакованы после MANTRA
Тот же метод был использован против TAC 22 августа, согласно Cosmos Labs. Почти 3 миллиарда TAC были взяты из пула ставок сети.
TAC предназначен для привлечения приложений децентрализованных финансов к пользователям TON и Telegram. Около 1,2 миллиарда украденных токенов были проданы на BNB Chain примерно за 950 000 долларов.
KiiChain была атакована тем вечером, потеряв примерно 148 миллионов KII. Около 64,6 миллиона токенов были проданы примерно за 1,6 миллиона долларов.
Cosmos Labs оценила, что около 54% украденных KII остаются восстановимыми в сети, если сеть будет восстановлена.
В своем техническом разборе от 23 августа KiiChain раскритиковал то, как уязвимость была доведена до сведения нижестоящих сетей. Проект заявил, что Cosmos Labs не предоставила предварительного уведомления, не обозначила релиз как критический с точки зрения безопасности и изначально не указала затронутым сетям остановиться.
«Патч требует дней на проверку, сборку, тестирование и развертывание среди валидаторов. Остановка занимает минуты», — написал KiiChain. «Единственной мерой, которая немедленно сдержала бы риск, был четкий приказ прекратить производство блоков, и этот приказ поступил уже после того, как ущерб был нанесен».
Cosmos Labs рекомендовала уязвимым сетям остановиться 22 августа, после того как MANTRA, TAC и KiiChain уже пострадали.
KiiChain также оспорил часть технической оценки, заявив, что для осуществления эксплойта требовались три вышестоящих дефекта, и что публично был исправлен только андерфлоу.
MANTRA пришел к другому выводу после тестирования исправления на рабочей репродукции эксплойта. В его разборе исправление андерфлоу описывается как «контроль, который закрывает этот путь атаки».
Cosmos Labs описал две связанные уязвимости, но не ответил на утверждение KiiChain о том, что еще один вышестоящий дефект остается нерешенным.
Три другие сети Cosmos EVM подверглись атаке
Еще три сети были взломаны тем же методом, хотя Cosmos Labs не идентифицировал их в своем отчете.
Nesa, возможно, была одной из затронутых сетей. Bitvavo приостановил депозиты и выводы NES 24 августа, ссылаясь на критическую уязвимость консенсуса, которая была использована для того, чтобы заставить уязвимые узлы принимать недействительные блоки.
Аналитическая фирма по блокчейну Bubblemaps идентифицировала Nesa как одну из затронутых сетей в анализе от 26 августа. Фирма заявила, что злоумышленник купил NES на сумму около 250 000 долларов, перевел их в Nesa, использовал недостаток для увеличения баланса примерно в 200 раз и перевел около 50 миллионов долларов в NES обратно в Ethereum.
Большинство попыток обмена столкнулись с экстремальным проскальзыванием, поскольку ликвидность была удалена из торговых пулов, оставив злоумышленнику прибыль около 60 000 долларов, согласно Bubblemaps.
Кошелек изначально был профинансирован через Monero. Bubblemaps заявил, что различия в методе финансирования и поведении злоумышленника означают, что за эксплойт Nesa могла отвечать отдельная сторона.
Оставшиеся две затронутые сети не были публично идентифицированы.
Cosmos Labs заявил, что координировал действия с 40 сетями во время своего ответа и работал с 13 другими, чтобы исправить уязвимость или остановиться до того, как они были атакованы.
Фирма заявила, что не ведет полный реестр более чем 115 публичных блокчейнов, работающих в экосистеме Cosmos. В ходе своего ответа было обнаружено 11 развертываний Cosmos EVM, которые ранее не были зарегистрированы в команде.
MANTRA, тем временем, приобретается существующим спонсором Inveniam Capital Partners, который сделал стратегические инвестиции в размере 20 миллионов долларов в проект в августе 2025 года. Ожидается, что сделка будет закрыта в третьем квартале 2026 года, при этом MANTRA Chain, ее токен и связанная инфраструктура продолжат работу под владением Inveniam.






