Атака на екосистему Cosmos EVM обернулася для хакера грандіозним провалом. Йому вдалося завдати збитків на десятки мільйонів доларів, але реальний прибуток склав лише $60 000. Розбираємо деталі інциденту, який виявив критичні вразливості в блокчейн-модулі.
Мій аналіз ланцюжка транзакцій показує, що зловмисник діяв продумано, але зіткнувся із суворою реальністю ринку. Використовуючи вразливість у Cosmos EVM, він випустив токени Nesa (NES) на суму близько $50 млн. Однак, як з'ясувалося, ліквідність у пулах була настільки обмеженою, що монетизувати більшу частину вкраденого просто не вдалося.
Механіка атаки: від Monero до мультиплікації балансу
Стартова точка — гаманець 0x9AE7, на який через анонімну криптовалюту Monero (XMR) надійшло $250 000. Ці кошти були використані для купівлі NES та їх подальшого переказу в мережу Nesa Chain. Далі хакер застосував експлойт, збільшивши свій баланс у 200 разів. У результаті близько $50 млн у NES були відправлені назад у мережу Ethereum (ETH).
Подальша схема виглядала так: токени пройшли через вісім проміжних адрес, з кожної з яких NES обмінювалися на ETH на децентралізованих біржах. Отримані кошти потім виводилися на централізовані платформи. Але саме тут і проявилася ключова помилка — прослизання (slippage) виявилося катастрофічним. Ліквідність вичерпалася швидше, ніж хакер встиг реалізувати весь обсяг. Підсумок: за витрат у $255 000 зловмисник отримав лише $315 000, що робить всю операцію майже безглуздою з фінансової точки зору.
Реакція Cosmos Labs і масштаб загрози
Cosmos Labs оперативно відреагувала на інцидент, рекомендувавши всім пов'язаним мережам негайно зупинити валідацію блоків. В офіційній заяві наголошується: «Багато зачеплених ланцюжків уже виправили проблему. Ми продовжуємо надавати інформацію щодо усунення вразливості. Для ланцюжків, які використовують Cosmos EVM версій нижче v0.6.2 або v0.7.2, рекомендується негайно зупинити мережу та оновити її з урахуванням патчів цих релізів».
На даний момент відомо про чотири постраждалі мережі, що працюють на спільному модулі. У KiiChain хакер повторив атаку 18 разів, вивівши 148 326 583,15 KII. Розробники Nesa також підтвердили спробу зламу через ту саму вразливість у своїй мережі Layer 1. Сервіс буде відновлено лише після встановлення оновлення. Під удар потрапили й такі проєкти, як MANTRA та TAC.
У Cosmos Labs поки не розкрили деталі самої вразливості, не назвали повний список постраждалих мереж і не оцінили загальні збитки. Детальний звіт пообіцяли випустити після усунення наслідків.
Мій коментар: Цей випадок — яскравий приклад того, що технічна вразливість — лише половина проблеми. Друга половина — це ліквідність і ринковий тиск. Хакер недооцінив, що навіть мільйони токенів не варті нічого без глибини ринку. Для індустрії це тривожний дзвінок: безпека коду в мультичейн-екосистемах має бути пріоритетом, але й самим проєктам варто задуматися про те, як швидко їхні активи можуть знецінитися при форс-мажорі. Інцидент також підкреслює важливість анонімності Monero — цей інструмент досі залишається улюбленим для зловмисників, що ускладнює відстеження коштів.