
A Cosmos Labs instou as cadeias EVM Cosmos afetadas a solicitar a paralisação dos validadores em 25 de agosto, enquanto suas equipes de segurança e engenharia respondiam a um incidente que já havia atingido múltiplas redes.
A empresa não identificou a vulnerabilidade subjacente, as cadeias afetadas ou as perdas totais em sua declaração inicial. Ela disse que usuários do módulo Cosmos EVM foram afetados e prometeu um relatório de incidente após a resolução da situação.
Divulgações separadas da MANTRA, TAC e KiiChain conectam ataques recentes à pilha de software Cosmos EVM. No entanto, a Cosmos Labs não confirmou publicamente que esses incidentes compartilham uma vulnerabilidade exata ou nomeou todas as cadeias solicitadas a parar.
Cosmos EVM é uma pilha de software compartilhada que permite que as cadeias Cosmos SDK executem contratos inteligentes compatíveis com Ethereum. Uma vulnerabilidade em um módulo comum pode, portanto, expor redes independentes que executam versões ou configurações afetadas.
A Cosmos Labs disse que suas equipes estavam “respondendo proativamente” e haviam contatado as cadeias que usam o módulo. Ela pediu a essas equipes que coordenem com os validadores, que devem coletivamente parar a produção de blocos em redes descentralizadas de prova de participação (proof-of-stake).
Uma paralisação impede que novas transações se liquidem enquanto os desenvolvedores investigam e distribuem uma correção. Também bloqueia temporariamente transferências, aplicativos e saques regulares que dependem da cadeia afetada.
A Cosmos Labs direcionou outras equipes Cosmos EVM com perguntas para seu e-mail de segurança. Não publicou uma versão de software, instruções de mitigação ou um cronograma de reinício, provavelmente para evitar revelar detalhes exploráveis antes que as cadeias sejam protegidas.
A KiiChain disse que um atacante drenou 148.326.583,15 KII de carteiras em 22 de agosto. Seu relatório de incidente disse que o atacante repetiu a técnica 18 vezes antes que os validadores parassem a rede no bloco 9.355.723.
A equipe vinculou o ataque a uma vulnerabilidade do Cosmos EVM envolvendo contas de vesting, operações de staking e manuseio de saldos. A KiiChain disse que o atacante fez a ponte de parte dos ativos para a BNB Smart Chain através do Hyperlane. A equipe não identificou o próprio Hyperlane como o componente vulnerável.
A TAC disse separadamente que um atacante explorou uma fraqueza na camada de pré-compilação do Cosmos EVM em 22 de agosto e drenou uma conta. Os validadores pararam a TAC no bloco 24.671, de acordo com sua atualização oficial.
As divulgações dos projetos estabelecem que ambas as redes sofreram movimentações de ativos não autorizadas. A Cosmos Labs ainda não publicou um cálculo de perda agregada ou confirmou se o mesmo atacante controlou todos os endereços envolvidos.
A MANTRA parou sua rede em 20 de agosto após detectar atividade envolvendo duas carteiras gerenciadas pelo projeto. A equipe isolou o incidente em seu módulo Cosmos EVM e implementou uma versão atualizada antes de coordenar o reinício dos validadores.
Conforme relatado anteriormente, a MANTRA retomou a produção de blocos após uma paralisação de aproximadamente 30 horas. Ela reiniciou a partir de um snapshot no bloco 17.449.398 sem reverter o estado registrado da cadeia.
A MANTRA disse que “nenhum fundo de usuário foi afetado”, mas sua análise pós-incidente completa e contabilidade detalhada dos ativos permanecem não publicadas.
A equipe disse que os saldos estavam inalterados e que os dois endereços afetados pertenciam à sua infraestrutura de carteiras internas. Essa declaração não estabelece se ativos controlados pelo projeto foram movimentados ou quantifica quaisquer tentativas de saque.
Os incidentes seguem uma falha anterior do Cosmos EVM envolvendo a pré-compilação ICS20. Um aviso de segurança de março disse que o tratamento incorreto de estado durante a execução aninhada permitia que o mesmo saldo de token fosse usado repetidamente dentro de uma única transação.
Esse problema anterior causou uma perda estimada em US$ 7 milhões na SagaEVM em janeiro. Em cobertura relacionada, a SagaEVM foi pausada depois que ativos em ponte foram comprometidos. Permanece não confirmado se os ataques de agosto usaram essa falha exata, um caminho de execução relacionado ou uma vulnerabilidade separada.
As prioridades imediatas são identificar cada implantação vulnerável, distribuir um patch testado e confirmar que as cadeias afetadas podem reiniciar com segurança. Os validadores precisarão de instruções de atualização coordenadas antes de retomar a produção de blocos.
O relatório prometido da Cosmos Labs deve identificar o componente defeituoso, as versões afetadas, o cronograma de exploração e as perdas totais. Ele também deve explicar se MANTRA, TAC e KiiChain foram comprometidas através do mesmo caminho de código.
Até que esse relatório apareça, outras equipes que usam o Cosmos EVM podem manter as redes paralisadas ou desativar funcionalidades afetadas. Os usuários devem confiar nas páginas oficiais de status da cadeia e evitar transações através de interfaces não verificadas ou ferramentas de recuperação supostamente confiáveis.





