Експлойт у Cosmos EVM обернувся для зловмисника розчаруванням: замість потенційних $50 млн він зміг вивести лише близько $60 000 чистого прибутку.
Мені вдалося відновити повну картину цієї показової атаки. Зловмисник виявив критичну вразливість у модулі Cosmos EVM і використав її для емісії токенів Nesa (NES) на суму, що перевищує $50 млн. Однак реальна вигода виявилася незрівнянно малою — лише $60 000, що робить цей інцидент радше курйозом, ніж фінансовою катастрофою.
Механіка атаки: як це було
Судячи з відстежених транзакцій, хакер почав із купівлі NES на $250 000 через анонімний гаманець, що фінансувався через Monero (XMR). Потім, використовуючи баг, він збільшив свій баланс у 200 разів, створивши близько $50 млн у NES, і перевів токени в мережу Ethereum. Далі кошти пройшли через вісім проміжних адрес, де NES обмінювалися на ETH на децентралізованих біржах.
Але тут втрутився ринок. Ліквідність у пулах вичерпалася швидше, ніж хакер встиг реалізувати весь обсяг. Прослизання (slippage) виявилося настільки руйнівним, що від номінальної суми майже нічого не залишилося. У підсумку, витративши близько $255 000 на підготовку, зловмисник виручив лише $315 000 — мізерний прибуток порівняно з масштабом задуманого.
Реакція екосистеми та масштаб загрози
Cosmos Labs оперативно відреагувала на інцидент, рекомендувавши всім мережам, що використовують вразливі версії модуля (нижче v0.6.2 або v0.7.2), негайно зупинити валідацію блоків і встановити патчі. Команда підтвердила, що багато ланцюгів уже усунули проблему, але детальний звіт про постраждалі мережі та загальні збитки буде опубліковано пізніше.
Атака зачепила щонайменше чотири мережі, що працюють на спільному модулі. У KiiChain зловмисник повторив експлойт 18 разів, вивівши понад 148 млн токенів KII. Nesa, MANTRA та TAC також підтвердили спроби зламу та тимчасово призупинили роботу сервісів для оновлення.
Мій аналіз: Цей випадок — яскрава ілюстрація того, що номінальна вартість вкрадених активів часто не має нічого спільного з реальною вигодою. Ринок сам виступає захисним механізмом: недостатня ліквідність і прослизання здатні перетворити «ідеальний злочин» на збиткове підприємство. Однак головний урок тут — не в розмірі прибутку хакера, а в системній вразливості інфраструктури Cosmos, яка потребує негайного перегляду протоколів безпеки всіма залежними мережами.