
كشفت Cosmos Labs أن مهاجمين استغلوا ثغرة أمنية حرجة في Cosmos EVM عبر ست شبكات بلوكتشين بين 20 و 25 أغسطس، محولين الرموز المسروقة إلى ما يقرب من 5.72 مليون دولار من الأصول عبر البورصات اللامركزية والمركزية.
صرحت Cosmos Labs في تحليل فني ما بعد الواقعة نُشر يوم الجمعة أن الثغرة تم الإبلاغ عنها لأول مرة من خلال برنامج مكافآت الأخطاء الخاص بها في 25 أبريل، قبل ما يقرب من أربعة أشهر من بدء الهجمات. لم يتمكن مختبروها من استنساخ الاستغلال ضد التكوينات المستخدمة في شبكات Cosmos EVM الإنتاجية المعروفة وخلصوا في ذلك الوقت إلى أن أموال المستخدمين الحية لم تكن في خطر.
بناءً على هذا التقييم، تعامل المطورون مع الثغرة من خلال تصحيح عام صامت بدلاً من توزيع إصلاح أمني بشكل خاص على السلاسل المتأثرة. دمجت Cosmos Labs الإصلاح في مايو دون إخبار مشغلي الشبكة بالثغرة التي عالجها.
ثبت لاحقًا أن التقييم غير صحيح بعد أن أثبت باحثون مستقلون في أوائل أغسطس أن الخلل يؤثر على جميع سلاسل Cosmos EVM. ثم أخفت Cosmos Labs الإصلاح لجعل الهندسة العكسية أكثر صعوبة وأصدرت الإصدارات المصححة في الساعة 7:01 مساءً بالتوقيت الشرقي في 19 أغسطس.
أشارت ملاحظات الإصدار إلى إصلاحات أمنية "مهمة" دون وصف الثغرة. بدأ أول هجوم معروف في الساعة 3:06 مساءً بالتوقيت الشرقي في 20 أغسطس، بعد حوالي 20 ساعة من توفر البرنامج المصحح.
تضمنت الثغرة نقصانًا في الأعداد الصحيحة (integer underflow) في Cosmos EVM، وهو إطار العمل المتوافق مع الإيثيريوم في النظام البيئي والمبني من قاعدة رموز Evmos مفتوحة المصدر.
يمكن للمهاجم أولاً إنشاء حساب يحتوي على رموز مقفلة وتفويض المزيد من الرموز إلى مدقق أكثر مما يستطيع الحساب إنفاقه. أدى طرح المبلغ المفوض إلى انخفاض الرصيد إلى ما دون الصفر، مما تسبب في دوران القيمة لتصل إلى الحد الأقصى الممكن وهو 2^256-1 وحدة أساسية.
ثم يمكن للمهاجم استخدام الرصيد المتضخم ضد حساب آخر. دفع إرسال المبلغ إلى هدف رصيده المسجل إلى تجاوز نفس السقف العددي، مما تسبب في فيضان أعاد القيمة إلى الأسفل وترك المهاجم يحتفظ برموز الهدف.
لم يتم إنشاء أي رموز إضافية من خلال هذه العملية، وفقًا لـ Cosmos Labs، وظل إجمالي المعروض من الرموز دون تغيير فعليًا. صرحت MANTRA أن الاستغلال غير معروضها بوحدة أساسية واحدة فقط، وهي أصغر فئة قابلة للتجزئة من الرمز.
قالت Cosmos Labs إن المهاجمين استهدفوا حسابات تحتوي على أرصدة كبيرة، بما في ذلك عناوين الحرق ومحافظ متعددة التوقيعات التي تم إنشاؤها عند إطلاق الشبكات. صنفت نشرتها الأمنية الثغرة بأنها حرجة وحددت إصدارات Cosmos EVM قبل v0.6.2 و v0.7.2 على أنها ضعيفة.
جاءت هذه الحادثة بعد كشف أمني آخر يتعلق ببرنامج Cosmos في وقت سابق من هذا العام. أعلنت Crypto.news سابقًا أن باحثًا كشف عن ثغرة CometBFT في أبريل يمكن أن تتسبب في توقف العقد أثناء مزامنة الكتل. لم تسمح مشكلة CVSS 7.1 بسرقة الأصول المباشرة.
بمجرد أن أكد باحثون مستقلون أن ثغرة Cosmos EVM يمكن أن تؤثر على سلاسل الإنتاج، أعدت Cosmos Labs الإصدارات الأمنية التي صدرت في 19 أغسطس.
لم يتم إعطاء مشغلي الشبكة تحذيرًا خاصًا بالثغرة يشرح ما تم إصلاحه في الترقية. صرحت MANTRA لاحقًا أن 20 ساعة لم تكن كافية لتقييم وبناء واختبار وتنسيق ترقية كاسرة للحالة عبر مدققيها المستقلين البالغ عددهم 38.
"عشرون ساعة لم تكن نافذة زمنية واقعية لتقييم وبناء واختبار وتنسيق ترقية كاسرة للحالة عبر 38 مدققًا مستقلاً، خاصة بدون إشعار خاص بالثغرة،" كتبت MANTRA في تحليلها بعد الواقعة.
حدث كشف آخر قبل السرقة الأولى. في الساعة 3:16 صباحًا بالتوقيت الشرقي في 20 أغسطس، قدم مطور Push Chain علنًا تغييرًا للرمز يصف الثغرة ومسار استغلالها. نُسب الاكتشاف إلى مراجعة أجرتها شركة الأمن Hacken وذكر الإصدارات التي تعتبر ضعيفة.
ذكر التقديم أنه لا يوجد إصدار منشور يحتوي على الإصلاح، على الرغم من أن جدول الإصدارات الخاص به أغفل v0.6.2 و v0.7.2، التي نشرتها Cosmos Labs قبل حوالي ثماني ساعات.
وصفت Cosmos Labs نشر مسار استغلال دقيق من قبل مطور تابع بأنه "غير عادي للغاية" وقالت إن مثل هذه الكشوف يمكن أن تزيد من خطر استغلال الثغرة.
وضعت MANTRA الكشف الأمني العام قبل 11 ساعة و 45 دقيقة من أول فحص للمهاجم. ومع ذلك، تم تمويل محفظة المهاجم قبل حوالي أربع ساعات من تقديم الكشف.
"نحن نذكر التوقيت كحقيقة ولا نستخلص منه أي استنتاج،" قالت MANTRA.
تم تمويل رسوم الغاز المستخدمة طوال الهجوم من سحب 472.70 MANTRA من حساب عميل في بورصة مركزية، وفقًا للشبكة.
عانت MANTRA من أكبر خسارة معلنة للجمهور من الهجمات، حيث تم أخذ 720.9 مليون رمز MANTRA بقيمة تقدر بنحو 3.6 مليون دولار من عنوانين.
كان أحدهما عنوان الحرق الخاص بالشبكة. والثاني كان محفظة متعددة التوقيعات خاملة متبقية من حملة حوافز سابقة.
لم يتم إنشاء أي تحذير آلي عندما بدأت الرموز في التحرك من عنوان الحرق لأن أنظمة مراقبة MANTRA تعاملت مع العنوان على أنه غير قابل للتحريك ولم تراقبه للمعاملات الصادرة.
ظل الهجوم غير مكتشف لمدة أربع ساعات تقريبًا، مما أعطى المهاجم وقتًا لاستنزاف المحفظة الخاملة متعددة التوقيعات.
أوقفت MANTRA الشبكة في الساعة 7:13 مساءً بالتوقيت الشرقي في 20 أغسطس. وظل حوالي 38 مليون MANTRA مسروقة مجمدة في محفظة المهاجم، لكن 94.7% من الرموز المسروقة تم نقلها بالفعل إلى عنوان إيداع بورصة مركزية عبر 15 معاملة.
ظلت السلسلة غير قادرة على معالجة المعاملات لمدة 30 ساعة تقريبًا. ذكرت Crypto.news خلال الانقطاع أن MANTRA أوقفت المعاملات بينما كانت فرق الهندسة والأمن تحقق في الحادث وعُلقت الإيداعات والسحوبات في البورصات.
نشر المدققون لاحقًا البرامج المصححة واستأنفوا إنتاج الكتل دون إعادة السلسلة إلى الخلف أو تغيير أرصدة المستخدمين. تضمن الإصدار 8.4.0 إصلاح أمان Cosmos EVM.
كانت MANTRA قد أضافت دعم EVM الأصلي إلى شبكتها الرئيسية في سبتمبر 2025 جنبًا إلى جنب مع توافق CosmWasm، مما يسمح لتطبيقات Solidity والعقود الذكية الأصلية من Cosmos بالعمل على الشبكة.
لم يتم استرداد أي رموز MANTRA مسروقة اعتبارًا من 28 أغسطس، وفقًا للمشروع.
زاد معروضها المتداول بحوالي 720.9 مليون رمز لأن الأصول المحتجزة في الحسابات المصنفة سابقًا على أنها غير قابلة للإنفاق، بما في ذلك عنوان الحرق، أصبحت قابلة للتداول بعد أن نقلها المهاجم.
تم استخدام نفس الأسلوب ضد TAC في 22 أغسطس، وفقًا لـ Cosmos Labs. تم أخذ ما يقرب من 3 مليارات TAC من مجمع الستاكينغ الخاص بالشبكة.
تم تصميم TAC لجلب تطبيقات التمويل اللامركزي إلى مستخدمي TON وتليجرام. تم بيع حوالي 1.2 مليار من الرموز المسروقة على سلسلة BNB مقابل ما يقرب من 950,000 دولار.
تعرضت KiiChain للهجوم في ذلك المساء، وخسرت حوالي 148 مليون KII. تم بيع حوالي 64.6 مليون رمز مقابل ما يقرب من 1.6 مليون دولار.
قدرت Cosmos Labs أن حوالي 54% من KII المسروقة لا تزال قابلة للاسترداد على السلسلة إذا تم استعادة الشبكة.
في تحليلها الفني ما بعد الواقعة في 23 أغسطس، انتقدت KiiChain كيفية الإبلاغ عن الثغرة للشبكات التابعة. قال المشروع إن Cosmos Labs لم تقدم إشعارًا مسبقًا، ولم تحدد الإصدار على أنه حرج أمنيًا أو تطلب في البداية من السلاسل المتأثرة التوقف.
"يستغرق التصحيح أيامًا للمراجعة والبناء والاختبار والنشر عبر مجموعة المدققين. بينما يستغرق الإيقاف دقائق،" كتبت KiiChain. "الإجراء الوحيد الذي كان سيحتوي الخطر على الفور هو تعليمات واضحة لوقف إنتاج الكتل، وجاءت تلك التعليمات بعد وقوع الضرر."
أوصت Cosmos Labs الشبكات الضعيفة بالتوقف في 22 أغسطس، بعد أن تعرضت MANTRA و TAC و KiiChain بالفعل للهجوم.
اعترضت KiiChain أيضًا على جزء من التقييم الفني، قائلة إن ثلاثة عيوب في الكود الأصلي كانت ضرورية لتنفيذ الاستغلال وأن النقصان في الأعداد الصحيحة فقط هو ما تم تصحيحه علنًا.
توصلت MANTRA إلى نتيجة مختلفة بعد اختبار الإصلاح ضد استنساخ عامل للاستغلال. وصف تحليلها بعد الواقعة إصلاح النقصان في الأعداد الصحيحة بأنه "التحكم الذي يغلق مسار الهجوم هذا."
وصفت Cosmos Labs ثغرتين متسلسلتين لكنها لم تتناول ادعاء KiiChain بأن عيبًا آخر في الكود الأصلي لا يزال غير محلول.
تم استغلال ثلاث سلاسل أخرى بنفس الطريقة، على الرغم من أن Cosmos Labs لم تحددها في تقريرها.
ربما كانت Nesa إحدى الشبكات المتأثرة. علقت Bitvavo إيداعات وسحوبات NES في 24 أغسطس، مشيرة إلى ثغرة إجماع حرجة تم استغلالها لجعل العقد الضعيفة تقبل كتلًا غير صالحة.
حددت شركة تحليلات البلوكتشين Bubblemaps Nesa كواحدة من السلاسل المتأثرة في تحليلها في 26 أغسطس. قالت الشركة إن مهاجمًا اشترى حوالي 250,000 دولار من NES، ربطها بـ Nesa، استخدم الثغرة لزيادة الرصيد بحوالي 200 ضعف ونقل ما يقرب من 50 مليون دولار من NES مرة أخرى إلى الإيثيريوم.
عانت معظم محاولات التبادل من انزلاق سعري شديد حيث تمت إزالة السيولة من مجمعات التداول، مما ترك المهاجم بربح حوالي 60,000 دولار، وفقًا لـ Bubblemaps.
تم تمويل المحفظة في الأصل عبر Monero. قالت Bubblemaps إن الاختلافات في طريقة التمويل وسلوك المهاجم تعني أن طرفًا منفصلاً قد يكون مسؤولاً عن استغلال Nesa.
لم يتم تحديد السلسلتين المتأثرتين المتبقيتين علنًا.
قالت Cosmos Labs إنها نسقت مع 40 شبكة خلال استجابتها وعملت مع 13 شبكة أخرى لتصحيح الثغرة أو إيقافها قبل أن يتم مهاجمتها.
قالت الشركة إنها لا تحتفظ بسجل كامل لأكثر من 115 سلسلة بلوكتشين عامة تعمل عبر نظام Cosmos البيئي. كشفت استجابتها عن 11 عملية نشر لـ Cosmos EVM لم يتم تسجيلها مسبقًا لدى الفريق.
في غضون ذلك، يتم الاستحواذ على MANTRA من قبل الداعم الحالي Inveniam Capital Partners، الذي قام باستثمار استراتيجي بقيمة 20 مليون دولار في المشروع في أغسطس 2025. من المتوقع إتمام الصفقة في الربع الثالث من عام 2026، مع استمرار سلسلة MANTRA ورمزها والبنية التحتية ذات الصلة في العمل تحت ملكية Inveniam.





