Cosmos Labs офіційно визнала, що допустила критичну помилку в оцінці небезпеки вразливості в модулі Cosmos EVM. Цей прорахунок призвів до серії скоординованих атак на шість блокчейнів, побудованих на базі цієї технології, а сукупні збитки для екосистеми перевищили $5,7 млн. Інцидент став серйозним ударом по довірі до безпеки сателітних мереж Cosmos.

Хронологія та масштаб проблеми

Проблему вперше виявили ще 25 квітня 2026 року через програму bug bounty. Однак після внутрішнього тестування команда розробників дійшла висновку, що продакшен-конфігурації мереж не піддаються ризику. Це рішення стало фатальним: публічне виправлення вийшло без екстреного попередження для операторів. Ситуація змінилася на початку серпня, коли незалежні дослідники довели, що вразливість зачіпає абсолютно всі мережі на Cosmos EVM.

Розробники екстрено замаскували патч і включили його в релізи v0.6.2 та v0.7.2, опубліковані ввечері 19 серпня. Однак перша відома атака розпочалася вже через 20 годин — цього часу явно не вистачило для координації оновлень по всій екосистемі.

Технічні деталі експлойта

В опублікованому постмортемі Cosmos Labs розкрила механіку атаки. Зловмисники використали складний ланцюжок із underflow та подальшого overflow. Через спеціально створений вестинг-акаунт і шкідливий контракт хакери домагалися некоректного перерахунку балансів, після чого виводили кошти з адрес, де були зосереджені великі суми. Важливо зазначити, що нові токени при цьому не емітувалися, а загальна пропозиція монет залишилася незмінною.

Найбільші втрати

Найбільших підтверджених збитків зазнала мережа MANTRA. Аналіз блокчейна показав, що з адреси спалення та старого мультисиг-гаманця було виведено 720,9 млн токенів MANTRA — це приблизно $3,6 млн. Мережу зупинили 20 серпня 2026 року, а відновила вона роботу лише через 30 годин, причому без відкату стану. Представники MANTRA запевнили, що жоден клієнтський акаунт не постраждав, однак в обіг фактично потрапили токени, які раніше вважалися економічно неактивними.

Мережа TAC втратила 2,99 млрд токенів, з яких близько 1,21 млрд були продані на BNB Chain приблизно за $950 000. KiiChain втратила приблизно 148,3 млн KII: 64,6 млн токенів пішли на продаж за $1,6 млн, а близько 54,4% викрадених коштів залишилося в мережі та може бути повернуто після відновлення. Назви трьох інших постраждалих мереж Cosmos Labs не розкрила.

Критика та відповідь

MANTRA та KiiChain виступили з різкою критикою процесу розкриття інформації. У MANTRA заявили, що 20 годин — це катастрофічно мало для оцінки, тестування та координації оновлення між 38 валідаторами, особливо без окремого повідомлення про вразливість. У KiiChain зазначили, що рекомендація зупинити мережі прозвучала лише після того, як були атаковані вже три блокчейни.

У відповідь Cosmos Labs повідомила, що вела координацію з 40 мережами та додатково виявила 11 незареєстрованих розгортань Cosmos EVM в екосистемі, яка налічує понад 115 публічних блокчейнів.

Мій аналіз: Цей інцидент демонструє системну проблему в підходах до безпеки в екосистемі Cosmos. Рішення про публікацію патча без екстреного оповіщення операторів було помилковим із самого початку — навіть якщо вразливість здавалася незначною. Для мереж із розподіленою валідацією час реакції критично важливий, і економія на комунікації обернулася втратою мільйонів доларів. Ринок загалом вчиться на таких помилках, але ціна цього уроку для Cosmos виявилася надто високою.