Атаки на блокчейни екосистеми Cosmos, що сталися наприкінці серпня, виявили серйозний прорахунок у роботі Cosmos Labs. Компанія визнала, що помилково недооцінила критичність вразливості в модулі Cosmos EVM, що призвело до сукупних збитків у розмірі $5,7 млн для шести мереж.

Хронологія інциденту

Проблему виявили ще 25 квітня 2026 року через програму bug bounty. Після внутрішнього тестування команда дійшла висновку, що продакшен-мережі не піддаються ризику, і випустила публічний патч без повідомлення операторів. Однак на початку серпня незалежні дослідники довели протилежне — вразливість зачіпає всі мережі на Cosmos EVM. Розробникам довелося маскувати виправлення, інтегрувавши його в релізи v0.6.2 та v0.7.2, які були опубліковані ввечері 19 серпня. Перша атака відбулася вже через 20 годин.

Технічні деталі

У своєму постмортемі Cosmos Labs описує атаку як комбінацію underflow та подальшого overflow. Зловмисник використав спеціально створений вестинг-акаунт і шкідливий контракт, щоб викликати некоректний перерахунок балансів і вивести кошти з адрес із великими залишками. Важливо зазначити, що нові токени не емітувалися — загальна пропозиція залишилася незмінною.

Масштаб втрат

Найбільших збитків зазнала мережа MANTRA: з адреси спалювання та старого мультисиг-гаманця було виведено 720,9 млн MANTRA (~$3,6 млн). Мережу зупинили 20 серпня та відновили через 30 годин без відкату стану. Хоча MANTRA заявила, що клієнтські акаунти не постраждали, в обіг потрапили токени, які раніше вважалися економічно неактивними.

Втрати TAC склали 2,99 млрд токенів, з яких 1,21 млрд були продані на BNB Chain приблизно за $950 000. KiiChain втратила близько 148,3 млн KII, при цьому 64,6 млн токенів були реалізовані за ~$1,6 млн. Частина викраденого (54,4%) залишається в мережі та може бути повернута. Назви трьох інших постраждалих мереж не розкриваються.

Критика та відповідь

MANTRA та KiiChain жорстко розкритикували процес розкриття. На їхню думку, 20 годин — недостатній термін для оцінки та координації оновлення між 38 валідаторами без окремого попередження. Cosmos Labs парирує, що координувалася з 40 мережами та виявила 11 незареєстрованих розгортань Cosmos EVM серед понад 115 публічних блокчейнів.

Мій аналіз: цей інцидент — чергове нагадування про те, що навіть mature-екосистеми вразливі до помилок в оцінці ризиків. Рішення приховати патч без екстреного повідомлення операторів виглядає вкрай ризикованим, особливо враховуючи, що незалежні дослідники вже вказали на глобальний характер проблеми. Питання не в тому, чи була вразливість, а в тому, чому процес реагування виявився настільки повільним. Враховуючи, що з січня 2025 року по липень 2026 року криптоплатформи втратили $3,63 млрд у 245 інцидентах, ринку явно бракує стандартизованих протоколів екстреного оповіщення.