
Cosmos Labs ha revelado que atacantes explotaron una vulnerabilidad crítica de Cosmos EVM en seis redes blockchain entre el 20 y el 25 de agosto, convirtiendo los tokens robados en aproximadamente $5.72 millones en activos a través de intercambios descentralizados y centralizados.
Cosmos Labs dijo en un análisis post-mortem técnico publicado el viernes que la falla se había reportado por primera vez a través de su programa de recompensas por errores el 25 de abril, casi cuatro meses antes de que comenzaran los ataques. Sus probadores no pudieron reproducir el exploit en configuraciones utilizadas por redes Cosmos EVM de producción conocidas y concluyeron en ese momento que los fondos de usuarios en vivo no estaban en riesgo.
Basado en esa evaluación, los desarrolladores manejaron la vulnerabilidad a través de un parche público silencioso en lugar de distribuir privadamente una corrección de seguridad a las cadenas afectadas. Cosmos Labs fusionó la corrección en mayo sin informar a los operadores de red qué vulnerabilidad abordaba.
La evaluación resultó ser incorrecta más tarde, después de que investigadores independientes establecieran a principios de agosto que el error afectaba a todas las cadenas Cosmos EVM. Cosmos Labs entonces ocultó la corrección para dificultar la ingeniería inversa y lanzó versiones parcheadas a las 7:01 p.m. ET del 19 de agosto.
Las notas de la versión se referían a correcciones de seguridad “importantes” sin describir la vulnerabilidad. El primer ataque conocido comenzó a las 3:06 p.m. ET del 20 de agosto, aproximadamente 20 horas después de que el software parcheado estuviera disponible.
La vulnerabilidad implicaba un desbordamiento negativo de enteros (integer underflow) en Cosmos EVM, el framework compatible con Ethereum del ecosistema, construido a partir de la base de código Evmos de código abierto.
Un atacante podría primero crear una cuenta que contuviera tokens bloqueados y delegar más tokens a un validador de los que la cuenta podía gastar. Al restar la cantidad delegada, el saldo caía por debajo de cero, lo que hacía que el valor se envolviera hasta la cifra máxima posible de 2^256-1 unidades base.
El atacante podría entonces usar el saldo inflado contra otra cuenta. El envío de la cantidad a un objetivo empujó su saldo registrado más allá del mismo límite numérico, causando un desbordamiento que devolvía el valor y dejaba al atacante con los tokens del objetivo.
No se crearon tokens adicionales a través del proceso, según Cosmos Labs, y el suministro total de tokens se mantuvo prácticamente sin cambios. MANTRA dijo que el exploit cambió su suministro en solo una unidad base, la denominación divisible más pequeña del token.
Cosmos Labs dijo que los atacantes se dirigieron a cuentas con grandes saldos, incluyendo direcciones de quema y billeteras multifirma creadas cuando se lanzaron las redes. Su aviso clasificó la falla como crítica e identificó las versiones de Cosmos EVM anteriores a v0.6.2 y v0.7.2 como vulnerables.
El incidente siguió a otra divulgación de seguridad relacionada con el software Cosmos a principios de este año. Crypto.news informó previamente que un investigador había revelado una falla en CometBFT en abril que podría causar que los nodos se detuvieran durante la sincronización de bloques. El problema CVSS 7.1 no permitía el robo directo de activos.
Una vez que investigadores independientes confirmaron que la falla de Cosmos EVM podría afectar las cadenas de producción, Cosmos Labs preparó los lanzamientos de seguridad que se publicaron el 19 de agosto.
Los operadores de red no recibieron una advertencia específica de vulnerabilidad explicando qué solucionaba la actualización. MANTRA dijo más tarde que 20 horas no eran suficientes para evaluar, construir, probar y coordinar una actualización que rompiera el estado en sus 38 validadores independientes.
“Veinte horas no fue una ventana realista para evaluar, construir, probar y coordinar una actualización que rompiera el estado en 38 validadores independientes, particularmente sin un aviso específico de vulnerabilidad”, escribió MANTRA en su análisis post-mortem.
Otra divulgación ocurrió antes del primer robo. A las 3:16 a.m. ET del 20 de agosto, un desarrollador de Push Chain envió públicamente un cambio de código que describía la vulnerabilidad y su ruta de explotación. El documento atribuyó el hallazgo a una auditoría realizada por la firma de seguridad Hacken y enumeró las versiones consideradas vulnerables.
La presentación decía que ninguna versión lanzada contenía la corrección, aunque su tabla de versiones omitía v0.6.2 y v0.7.2, que Cosmos Labs había publicado aproximadamente ocho horas antes.
Cosmos Labs describió la publicación de una ruta de explotación exacta por parte de un desarrollador downstream como “altamente inusual” y dijo que tales divulgaciones pueden aumentar el riesgo de que se explote una vulnerabilidad.
MANTRA ubicó el hallazgo de seguridad público 11 horas y 45 minutos antes de la primera sonda del atacante. Sin embargo, la billetera del atacante había sido financiada casi cuatro horas antes de que se presentara el hallazgo.
“Declaramos el momento como un hecho y no sacamos conclusiones de ello”, dijo MANTRA.
Un retiro de 472.70 MANTRA de una cuenta de cliente en un exchange centralizado financió las tarifas de gas utilizadas durante el ataque, según la red.
MANTRA sufrió la mayor pérdida divulgada públicamente de los ataques, con 720.9 millones de tokens MANTRA, valorados entonces en aproximadamente $3.6 millones, sustraídos de dos direcciones.
Una era la dirección de quema de la red. La segunda era una billetera multifirma inactiva de una campaña de incentivos anterior.
No se generó ninguna advertencia automática cuando los tokens se movieron por primera vez de la dirección de quema porque los sistemas de monitoreo de MANTRA trataban la dirección como inamovible y no la vigilaban para transacciones salientes.
El ataque permaneció sin ser detectado durante casi cuatro horas, lo que le dio al atacante tiempo para vaciar la billetera multifirma inactiva.
MANTRA detuvo la red a las 7:13 p.m. ET del 20 de agosto. Aproximadamente 38 millones de MANTRA robados permanecieron congelados en la billetera del atacante, pero el 94.7% de los tokens robados ya habían sido transferidos a una dirección de depósito de un exchange centralizado a través de 15 transacciones.
La cadena permaneció incapaz de procesar transacciones durante aproximadamente 30 horas. Crypto.news informó durante la interrupción que MANTRA detuvo las transacciones mientras los equipos de ingeniería y seguridad investigaban el incidente y los exchanges suspendían los depósitos y retiros.
Los validadores posteriormente desplegaron software parcheado y reanudaron la producción de bloques sin revertir la cadena ni alterar los saldos de los usuarios. La versión 8.4.0 incluía la corrección de seguridad de Cosmos EVM.
MANTRA había añadido soporte EVM nativo a su mainnet en septiembre de 2025 junto con la compatibilidad con CosmWasm, permitiendo que las aplicaciones Solidity y los contratos inteligentes nativos de Cosmos operaran en la red.
Al 28 de agosto, no se habían recuperado tokens MANTRA robados, según el proyecto.
Su suministro circulante aumentó en aproximadamente 720.9 millones de tokens porque los activos mantenidos en cuentas previamente clasificadas como no gastables, incluida la dirección de quema, se volvieron negociables después de ser movidos por el atacante.
El mismo método se utilizó contra TAC el 22 de agosto, según Cosmos Labs. Casi 3 mil millones de TAC fueron sustraídos del pool de staking de la red.
TAC está diseñada para llevar aplicaciones de finanzas descentralizadas a los usuarios de TON y Telegram. Alrededor de 1.2 mil millones de los tokens robados se vendieron en BNB Chain por aproximadamente $950,000.
KiiChain fue atacada esa misma noche, perdiendo aproximadamente 148 millones de KII. Alrededor de 64.6 millones de tokens se vendieron por aproximadamente $1.6 millones.
Cosmos Labs estimó que alrededor del 54% de los KII robados son recuperables en cadena si se restaura la red.
En su análisis post-mortem técnico del 23 de agosto, KiiChain criticó cómo se había comunicado la vulnerabilidad a las redes downstream. El proyecto dijo que Cosmos Labs no proporcionó aviso anticipado, no identificó la versión como críticamente importante para la seguridad ni inicialmente indicó a las cadenas afectadas que se detuvieran.
“Un parche tarda días en revisarse, construirse, probarse y desplegarse en un conjunto de validadores. Una detención tarda minutos”, escribió KiiChain. “La única medida que habría contenido el riesgo de inmediato era una instrucción clara para dejar de producir bloques, y esa instrucción llegó después de que el daño ya estaba hecho.”
Cosmos Labs recomendó que las redes vulnerables se detuvieran el 22 de agosto, después de que MANTRA, TAC y KiiChain ya hubieran sido afectadas.
KiiChain también disputó parte de la evaluación técnica, diciendo que se necesitaban tres defectos upstream para llevar a cabo el exploit y que solo el desbordamiento negativo de enteros (underflow) había sido parcheado públicamente.
MANTRA llegó a una conclusión diferente después de probar la corrección contra una reproducción funcional del exploit. Su análisis post-mortem describió la reparación del underflow como “el control que cierra esta ruta de ataque.”
Cosmos Labs describió dos vulnerabilidades encadenadas, pero no abordó la afirmación de KiiChain de que otro defecto upstream sigue sin resolverse.
Otras tres cadenas fueron explotadas con el mismo método, aunque Cosmos Labs no las identificó en su informe.
Nesa pudo haber sido una de las redes afectadas. Bitvavo suspendió los depósitos y retiros de NES el 24 de agosto, citando una vulnerabilidad crítica de consenso que había sido explotada para hacer que los nodos vulnerables aceptaran bloques inválidos.
La firma de análisis de blockchain Bubblemaps identificó a Nesa como una de las cadenas afectadas en un análisis del 26 de agosto. La firma dijo que un atacante compró aproximadamente $250,000 en NES, lo puenteó a Nesa, utilizó la falla para aumentar el saldo unas 200 veces y transfirió aproximadamente $50 millones en NES de vuelta a Ethereum.
La mayoría de los intentos de swap sufrieron un deslizamiento extremo a medida que la liquidez se eliminaba de los pools de trading, dejando al atacante con aproximadamente $60,000 en ganancias, según Bubblemaps.
La billetera había sido financiada originalmente a través de Monero. Bubblemaps dijo que las diferencias en el método de financiación y el comportamiento del atacante significaban que una parte separada podría haber sido responsable del exploit de Nesa.
Las dos cadenas afectadas restantes no han sido identificadas públicamente.
Cosmos Labs dijo que coordinó con 40 redes durante su respuesta y trabajó con otras 13 para parchear la vulnerabilidad o detenerse antes de ser atacadas.
La firma dijo que no mantiene un registro completo de las más de 115 blockchains públicas que operan en el ecosistema Cosmos. Su respuesta descubrió 11 implementaciones de Cosmos EVM que no se habían registrado previamente con el equipo.
MANTRA, mientras tanto, está siendo adquirida por su inversor existente Inveniam Capital Partners, que había realizado una inversión estratégica de $20 millones en el proyecto en agosto de 2025. Se espera que la transacción se cierre en el tercer trimestre de 2026, con MANTRA Chain, su token y la infraestructura relacionada continuando operando bajo la propiedad de Inveniam.








