Cosmos Labs офіційно визнала свою недооцінку критичності бага в модулі Cosmos EVM. Ця помилка призвела до серії атак на шість блокчейнів у період з 20 по 25 серпня, а сукупні збитки склали $5,7 млн. Ситуація викрила системні проблеми в координації безпеки в екосистемі Cosmos.
Хронологія інциденту
Проблему виявили ще 25 квітня 2026 року через програму bug bounty. Після внутрішнього тестування команда дійшла висновку, що продакшен-мережі не перебувають у зоні ризику, і випустила публічний патч без спеціального повідомлення операторів. Однак на початку серпня незалежні дослідники довели, що вразливість зачіпає всі мережі на Cosmos EVM. Розробникам довелося екстрено маскувати виправлення, інтегруючи його в релізи v0.6.2 та v0.7.2, які вийшли ввечері 19 серпня. Першу атаку зафіксували вже через 20 годин — цього часу явно не вистачило для оновлення всіма валідаторами.
Технічні деталі експлойту
У постмортемі Cosmos Labs розкрила механіку атаки: зловмисники використовували ланцюжок underflow та overflow. Через спеціально створений вестинг-акаунт і шкідливий контракт вони домагалися некоректного перерахунку балансів, після чого виводили кошти з адрес із великими залишками. Важливо зазначити, що нові токени не емітувалися — загальна пропозиція залишилася незмінною, проте постраждали конкретні гаманці.
Масштаб втрат по мережах
Найбільшого удару зазнала MANTRA. З адреси спалення та старого мультисиг-гаманця було виведено 720,9 млн MANTRA (~$3,6 млн). Мережу зупинили 20 серпня та відновили через 30 годин без відкату стану. У MANTRA запевнили, що клієнтські акаунти не постраждали, але в обіг фактично потрапили токени, які раніше вважалися економічно неактивними.
Втрати TAC склали 2,99 млрд токенів, з яких близько 1,21 млрд було продано на BNB Chain приблизно за $950 000. KiiChain втратила ~148,3 млн KII: 64,6 млн токенів реалізовано за $1,6 млн, а 54,4% викраденого залишилося в мережі та може бути повернуто. Назви трьох інших постраждалих мереж Cosmos Labs не розкрила.
Критика та заходи у відповідь
MANTRA та KiiChain жорстко розкритикували процес розкриття вразливості. За їхніми словами, 20 годин — катастрофічно мало для оцінки, тестування та координації оновлення між 38 валідаторами без окремого попередження. У KiiChain також зазначили, що рекомендацію зупинити мережі прозвучала лише після атак на три блокчейни. Cosmos Labs у відповідь заявила, що координувалася з 40 мережами та виявила 11 незареєстрованих розгортань Cosmos EVM серед понад 115 публічних блокчейнів.
Мій коментар: Цей інцидент — яскравий приклад того, як навіть mature-екосистеми можуть недооцінювати складність міжмережевої координації. Затримка в комунікації та недостатня увага до незареєстрованих деплойментів — це урок для всієї індустрії. Безпека в мультичейн-світі вимагає не лише технічних патчів, а й прозорого, оперативного інформування всіх учасників мережі, незалежно від їхнього розміру.