Масштабний інцидент в екосистемі Cosmos виявив системну проблему в процесі управління ризиками. Я провів власний аналіз постмортема, опублікованого Cosmos Labs, і дійшов висновку, що ланцюг помилок призвів до втрати $5,7 млн у шести блокчейнах на базі Cosmos EVM. Ключовий момент — спочатку вразливість була помилково класифікована як незначна, що й стало першопричиною каскадного збою.

Хронологія та технічні деталі експлойту

Проблему виявили ще 25 квітня 2026 року через програму bug bounty. Після внутрішнього тестування команда безпеки дійшла висновку, що продакшен-мережі не піддаються ризику, і випустила публічний патч без повідомлення операторів. Однак на початку серпня незалежні дослідники довели протилежне — вразливість зачіпала всі мережі на Cosmos EVM. Розробникам довелося терміново маскувати виправлення, вбудовуючи його в релізи v0.6.2 та v0.7.2, опубліковані ввечері 19 серпня. Перша атака відбулася вже через 20 годин.

Технічно атака являла собою складний ланцюг з underflow та overflow. Зловмисник використав спеціально створений вестинг-акаунт і шкідливий контракт для некоректного перерахунку балансів, після чого виводив кошти з адрес із великими залишками. Важливо зазначити: нові токени не емітувалися, а сумарна пропозиція залишилася незмінною.

Розподіл збитків

Найбільшого удару зазнала мережа MANTRA — з адреси спалення та старого мультисиг-гаманця було виведено 720,9 млн токенів MANTRA (~$3,6 млн). Мережу зупинили 20 серпня, а відновили через 30 годин без відкату стану. Примітно, що хоча клієнтські акаунти не постраждали, в обіг потрапили токени, які раніше вважалися економічно неактивними.

Втрати TAC склали 2,99 млрд токенів, з яких близько 1,21 млрд було продано на BNB Chain приблизно за $950 000. KiiChain втратила ~148,3 млн KII, при цьому 64,6 млн токенів реалізували за $1,6 млн, а 54,4% викраденого залишається в мережі та може бути повернуто.

Критика та заходи у відповідь

MANTRA та KiiChain жорстко розкритикували процес розкриття. На їхню думку, 20 годин — катастрофічно мало для координації оновлення між 38 валідаторами без попереднього попередження. У відповідь Cosmos Labs заявила, що координувалася з 40 мережами та виявила 11 незареєстрованих розгортань Cosmos EVM серед понад 115 публічних блокчейнів.

Мій аналіз: Цей інцидент демонструє фундаментальну проблему в підходах до безпеки в DeFi — недооцінка критичності вразливості при обмеженому тестуванні. Те, що Cosmos Labs не розкрила три з шести постраждалих мереж, підриває довіру до прозорості процесу. Враховуючи, що з січня 2025 року по липень 2026 криптоплатформи втратили $3,63 млрд у 245 інцидентах, ринку терміново потрібні суворіші стандарти координації та обов'язкового повідомлення операторів.