Експлойт в екосистемі Cosmos EVM обернувся для зловмисника гучним фіаско. Йому вдалося згенерувати токени Nesa (NES) на суму близько $50 млн, однак реальний прибуток склав лише $60 000. Це яскравий приклад того, як ринкова ліквідність може стати головним бар'єром для хакера.
Мій аналіз ланцюжка транзакцій показує, що атака почалася з гаманця 0x9AE7, куди кошти надійшли через Monero (XMR) — стандартний інструмент для приховування слідів. Зловмисник придбав NES на $250 000 і перевів їх у мережу Nesa Chain. Використовуючи критичну вразливість, він збільшив баланс у 200 разів, після чого відправив близько $50 млн у NES назад у мережу Ethereum.
Далі почалося найцікавіше. Токени пройшли через вісім адрес, де їх намагалися обміняти на ETH через децентралізовані біржі. Однак ліквідність у пулах вичерпалася швидше, ніж хакер встиг реалізувати весь обсяг. Прослизання виявилося настільки катастрофічним, що від номінальної суми практично нічого не залишилося. У підсумку зловмисник виручив лише $315 000 при витратах у $255 000 — чистий прибуток склав смішні $60 000.
Реакція Cosmos Labs і масштаб загрози
Cosmos Labs оперативно відреагувала на інцидент, рекомендувавши всім пов'язаним мережам негайно зупинити валідацію блоків. В офіційній заяві наголошується: «Багато зачеплених ланцюжків уже виправили проблему. Ми продовжуємо надавати інформацію щодо усунення вразливості. Для ланцюжків, які використовують Cosmos EVM версій нижче v0.6.2 або v0.7.2, рекомендується негайно зупинити мережу та оновити її з урахуванням патчів цих релізів».
На даний момент команда не розкрила деталі самої вразливості, не назвала постраждалі мережі та не оцінила загальну шкоду. Відомо, що атака зачепила щонайменше чотири мережі, які працюють на спільному модулі. У KiiChain зловмисник повторив атаку 18 разів, вивівши 148 326 583,15 KII. Розробники Nesa також підтвердили спробу злому через ту саму діру в Cosmos EVM на своєму Layer 1. Постраждали й MANTRA з TAC.
Цей інцидент — тривожний дзвінок для всієї екосистеми Cosmos. Модульна архітектура, яка забезпечує гнучкість і швидкість розробки, водночас створює вектори для масових атак. Поки Cosmos Labs готує детальний звіт, очевидно одне: безпека спільних модулів має стати пріоритетом номер один, інакше подібні «невдалі» атаки можуть у майбутньому принести зловмисникам набагато більше.
Мій висновок: Хакер недооцінив ринкову глибину, але це не привід для самозаспокоєння. Вразливість критична, і якби ліквідність була вищою, шкода могла б обчислюватися десятками мільйонів доларів. Проєктам на Cosmos EVM варто негайно провести аудит і оновитися, поки не стало пізно.