Експлойт у модулі Cosmos EVM дозволив зловмиснику накарбувати токени Nesa (NES) на суму близько $50 млн. Однак через катастрофічне прослизання та неліквідність пулів хакеру вдалося конвертувати в реальні кошти лише малу частину — приблизно $60 000 чистого прибутку.

Мій аналіз ланцюжка транзакцій показує, що атака була ретельно спланована. Зловмисник, який діє через анонімний гаманець 0x9AE7, придбав NES на $250 000, попередньо відмивши кошти через Monero (XMR) для приховування слідів. Далі, використовуючи критичну вразливість у Cosmos EVM, він збільшив свій баланс у 200 разів, створивши токени на $50 млн.

Як проходила атака на Nesa

Згенеровані токени були переведені назад у мережу Ethereum і розподілені по восьми адресах. З кожного з них NES поступово обмінювався на ETH через децентралізовані біржі, а отримані кошти спрямовувалися на централізовані платформи для подальшої ліквідації.

Однак план дав тріщину: ліквідність у пулах вичерпалася швидше, ніж хакер встиг продати основну масу токенів. Прослизання виявилося настільки руйнівним, що від номінальної суми майже нічого не залишилося. Зрештою зловмисник виручив лише $315 000 при витратах у $255 000 — сміховинний прибуток порівняно з потенційними $50 млн.

Cosmos Labs радить зупинити мережі

У Cosmos Labs підтвердили інцидент і рекомендували всім пов'язаним мережам негайно призупинити валідацію блоків. Згідно з офіційною заявою, багато постраждалих ланцюжків уже виправили проблему. Для мереж, які використовують Cosmos EVM версії нижче v0.6.2 або v0.7.2, наполегливо рекомендується зупинити мережу та встановити патчі.

На даний момент команда не розкрила суть самої вразливості, не назвала повний список постраждалих мереж і не оцінила загальну шкоду. Однак відомо, що атаці зазнали щонайменше чотири мережі, які працюють на спільному модулі: KiiChain, Nesa, MANTRA та TAC. У KiiChain зловмисник повторив атаку 18 разів, вивівши 148 326 583,15 KII.

Розробники Nesa також зафіксували спробу зламу через той самий отвір у своїй L1-мережі та відновлять роботу сервісу лише після встановлення оновлення. Повна картина інциденту проясниться лише після того, як Cosmos Labs опублікує детальний звіт.

Моя експертна думка: цей випадок — яскрава ілюстрація того, що номінальна вартість вкрадених активів часто не відображає реальну вигоду хакера. Однак набагато тривожніше те, що подібна фундаментальна вразливість у базовому модулі зачепила одразу кілька мереж. Це ставить під сумнів загальну безпеку екосистеми Cosmos і вимагає негайного перегляду практик аудиту та оновлення кодової бази.