
Cosmos Labs a dezvăluit că atacatorii au exploatat o vulnerabilitate critică Cosmos EVM pe șase rețele blockchain între 20 și 25 august, convertind jetoanele furate în active de aproximativ 5,72 milioane de dolari prin burse descentralizate și centralizate.
Cosmos Labs a declarat într-un raport tehnic post-mortem publicat vineri că vulnerabilitatea fusese raportată pentru prima dată prin programul său de recompense pentru bug-uri pe 25 aprilie, cu aproape patru luni înainte de începerea atacurilor. Testerii săi nu au reușit să reproducă exploatarea împotriva configurațiilor utilizate de rețelele Cosmos EVM de producție cunoscute și au concluzionat la acea vreme că fondurile utilizatorilor live nu erau în pericol.
Pe baza acestei evaluări, dezvoltatorii au gestionat vulnerabilitatea printr-un patch public silențios, în loc să distribuie în mod privat o remediere de securitate către lanțurile afectate. Cosmos Labs a integrat remedierea în mai, fără a le spune operatorilor de rețea ce vulnerabilitate a fost abordată.
Evaluarea s-a dovedit ulterior incorectă după ce cercetătorii independenți au stabilit la începutul lunii august că bug-ul afecta toate lanțurile Cosmos EVM. Cosmos Labs a ascuns apoi remedierea pentru a face ingineria inversă mai dificilă și a lansat versiunile patch-uite la 19:01 ET pe 19 august.
Notele de lansare făceau referire la remedieri de securitate „importante” fără a descrie vulnerabilitatea. Primul atac cunoscut a început la 15:06 ET pe 20 august, la aproximativ 20 de ore după ce software-ul patch-uit a devenit disponibil.
Vulnerabilitatea a implicat o depășire negativă a întregului (integer underflow) în Cosmos EVM, cadrul ecosistemului compatibil cu Ethereum, construit din baza de cod open-source Evmos.
Un atacator ar putea crea mai întâi un cont care conține jetoane blocate și să delege mai multe jetoane unui validator decât putea cheltui contul. Scăderea sumei delegate a făcut ca soldul să scadă sub zero, determinând valoarea să se rotească la cifra maximă posibilă de 2^256-1 unități de bază.
Atacatorul ar putea folosi apoi soldul umflat împotriva unui alt cont. Trimiterea sumei către o țintă a împins soldul înregistrat al acesteia peste același plafon numeric, provocând o depășire (overflow) care a readus valoarea în jos și a lăsat atacatorul cu jetoanele țintei.
Nu au fost create jetoane suplimentare prin acest proces, potrivit Cosmos Labs, iar oferta totală de jetoane a rămas practic neschimbată. MANTRA a declarat că exploatarea a modificat oferta sa cu doar o unitate de bază, cea mai mică denominație divizibilă a jetonului.
Cosmos Labs a declarat că atacatorii au vizat conturi care dețineau solduri mari, inclusiv adrese de ardere și portofele multisemnate create la lansarea rețelelor. Avizul său a clasificat vulnerabilitatea ca fiind critică și a identificat versiunile Cosmos EVM anterioare v0.6.2 și v0.7.2 ca fiind vulnerabile.
Incidentul a urmat unei alte dezvăluiri de securitate care a implicat software-ul Cosmos la începutul acestui an. Crypto.news a raportat anterior că un cercetător a dezvăluit o vulnerabilitate CometBFT în aprilie, care ar putea cauza blocarea nodurilor în timpul sincronizării blocurilor. Problema CVSS 7.1 nu a permis furtul direct de active.
Odată ce cercetătorii independenți au confirmat că vulnerabilitatea Cosmos EVM ar putea afecta lanțurile de producție, Cosmos Labs a pregătit versiunile de securitate care au fost lansate pe 19 august.
Operatorii de rețea nu au primit o avertizare specifică privind vulnerabilitatea, care să explice ce a remediat actualizarea. MANTRA a declarat ulterior că 20 de ore nu au fost suficiente pentru a evalua, construi, testa și coordona o actualizare care modifică starea pe cele 38 de validatoare independente ale sale.
„Douăzeci de ore nu au reprezentat o fereastră realistă în care să se evalueze, să se construiască, să se testeze și să se coordoneze o actualizare care modifică starea pe 38 de validatoare independente, în special fără un aviz specific vulnerabilității”, a scris MANTRA în raportul său post-mortem.
O altă dezvăluire a avut loc înainte de primul furt. La 3:16 ET pe 20 august, un dezvoltator Push Chain a trimis public o modificare de cod care descrie vulnerabilitatea și calea sa de exploatare. Documentul a creditat descoperirea unui audit realizat de firma de securitate Hacken și a enumerat versiunile considerate vulnerabile.
Documentul menționa că nicio versiune lansată nu conținea remedierea, deși tabelul său de versiuni a omis v0.6.2 și v0.7.2, pe care Cosmos Labs le publicase cu aproximativ opt ore mai devreme.
Cosmos Labs a descris publicarea unei căi exacte de exploatare de către un dezvoltator din aval ca fiind „foarte neobișnuită” și a declarat că astfel de dezvăluiri pot crește riscul ca o vulnerabilitate să fie exploatată.
MANTRA a plasat descoperirea publică de securitate cu 11 ore și 45 de minute înainte de prima sondă a atacatorului. Cu toate acestea, portofelul atacatorului fusese finanțat cu aproape patru ore înainte de depunerea descoperirii.
„Declarăm momentul ca fapt și nu tragem nicio concluzie din el”, a spus MANTRA.
O retragere de 472,70 MANTRA dintr-un cont de client la o bursă centralizată a finanțat taxele de gaz utilizate pe parcursul atacului, conform rețelei.
MANTRA a suferit cea mai mare pierdere dezvăluită public din atacuri, cu 720,9 milioane de jetoane MANTRA, evaluate atunci la aproximativ 3,6 milioane de dolari, preluate din două adrese.
Una era adresa de ardere a rețelei. A doua era un portofel multisemnat latent, rămas dintr-o campanie de stimulare anterioară.
Nu a fost generată nicio avertizare automată atunci când jetoanele s-au mutat pentru prima dată din adresa de ardere, deoarece sistemele de monitorizare ale MANTRA au tratat adresa ca fiind imobilă și nu au monitorizat-o pentru tranzacții de ieșire.
Atacul a rămas nedetectat timp de aproape patru ore, oferind atacatorului timp să golească portofelul multisemnat latent.
MANTRA a oprit rețeaua la 19:13 ET pe 20 august. Aproximativ 38 de milioane de MANTRA furate au rămas blocate în portofelul atacatorului, dar 94,7% din jetoanele furate fuseseră deja transferate la o adresă de depozit a unei burse centralizate prin 15 tranzacții.
Lanțul a rămas incapabil să proceseze tranzacții timp de aproximativ 30 de ore. Crypto.news a raportat în timpul întreruperii că MANTRA a oprit tranzacțiile în timp ce echipele de inginerie și securitate investigau incidentul, iar bursele au suspendat depunerile și retragerile.
Validatorii au implementat ulterior software-ul patch-uit și au reluat producția de blocuri fără a restabili lanțul sau a modifica soldurile utilizatorilor. Versiunea 8.4.0 a inclus remedierea de securitate Cosmos EVM.
MANTRA adăugase suport nativ EVM rețelei sale principale în septembrie 2025, alături de compatibilitatea CosmWasm, permițând aplicațiilor Solidity și contractelor inteligente native Cosmos să opereze pe rețea.
Niciun jeton MANTRA furat nu fusese recuperat până pe 28 august, conform proiectului.
Oferta sa circulantă a crescut cu aproximativ 720,9 milioane de jetoane, deoarece activele deținute în conturi clasificate anterior ca necheltuibile, inclusiv adresa de ardere, au devenit tranzacționabile după ce au fost mutate de atacator.
Aceeași metodă a fost folosită împotriva TAC pe 22 august, conform Cosmos Labs. Aproape 3 miliarde de TAC au fost luate din fondul de staking al rețelei.
TAC este conceput pentru a aduce aplicații de finanțare descentralizată utilizatorilor TON și Telegram. Aproximativ 1,2 miliarde din jetoanele furate au fost vândute pe BNB Chain pentru aproximativ 950.000 de dolari.
KiiChain a fost atacată în acea seară, pierzând aproximativ 148 de milioane de KII. Aproximativ 64,6 milioane de jetoane au fost vândute pentru aproximativ 1,6 milioane de dolari.
Cosmos Labs a estimat că aproximativ 54% din KII-ul furat rămâne recuperabil pe lanț dacă rețeaua este restaurată.
În analiza sa tehnică post-mortem din 23 august, KiiChain a criticat modul în care vulnerabilitatea fusese comunicată rețelelor din aval. Proiectul a declarat că Cosmos Labs nu a oferit un preaviz, nu a identificat lansarea ca fiind critică pentru securitate și nu a spus inițial lanțurilor afectate să se oprească.
„Un patch durează zile pentru a fi revizuit, construit, testat și implementat pe un set de validatoare. O oprire durează minute”, a scris KiiChain. „Singura măsură care ar fi oprit imediat riscul a fost o instrucțiune clară de a opri producția de blocuri, iar această instrucțiune a venit după ce daunele au fost făcute.”
Cosmos Labs a recomandat ca rețelele vulnerabile să se oprească pe 22 august, după ce MANTRA, TAC și KiiChain fuseseră deja lovite.
KiiChain a contestat și o parte a evaluării tehnice, spunând că au fost necesare trei defecte upstream pentru a realiza exploatarea și că doar subfluxul fusese remediat public.
MANTRA a ajuns la o concluzie diferită după testarea remedierii împotriva unei reproduceri funcționale a exploatării. Raportul său post-mortem a descris remedierea subfluxului ca fiind „controlul care închide această cale de atac”.
Cosmos Labs a descris două vulnerabilități înlănțuite, dar nu a abordat afirmația KiiChain conform căreia un alt defect upstream rămâne nerezolvat.
Alte trei lanțuri au fost exploatate prin aceeași metodă, deși Cosmos Labs nu le-a identificat în raportul său.
Nesa ar fi putut fi una dintre rețelele afectate. Bitvavo a suspendat depunerile și retragerile NES pe 24 august, citând o vulnerabilitate critică de consens care fusese exploatată pentru a face nodurile vulnerabile să accepte blocuri nevalide.
Firma de analiză blockchain Bubblemaps a identificat Nesa ca unul dintre lanțurile afectate într-o analiză din 26 august. Firma a declarat că un atacator a cumpărat NES în valoare de aproximativ 250.000 de dolari, l-a transferat pe Nesa, a folosit vulnerabilitatea pentru a crește soldul de aproximativ 200 de ori și a transferat aproximativ 50 de milioane de dolari în NES înapoi pe Ethereum.
Majoritatea schimburilor încercate au suferit un derapaj de preț (slippage) extrem, deoarece lichiditatea a fost eliminată din fondurile de tranzacționare, lăsând atacatorului un profit de aproximativ 60.000 de dolari, potrivit Bubblemaps.
Portofelul fusese finanțat inițial prin Monero. Bubblemaps a declarat că diferențele în metoda de finanțare și comportamentul atacatorului au însemnat că o altă parte ar fi putut fi responsabilă pentru exploatarea Nesa.
Celelalte două lanțuri afectate nu au fost identificate public.
Cosmos Labs a declarat că a coordonat cu 40 de rețele în timpul răspunsului său și a lucrat cu alte 13 pentru a remedia vulnerabilitatea sau a le opri înainte de a fi atacate.
Firma a declarat că nu deține un registru complet al celor peste 115 rețele blockchain publice care operează în ecosistemul Cosmos. Răspunsul său a descoperit 11 implementări Cosmos EVM care nu fuseseră înregistrate anterior la echipă.
Între timp, MANTRA este achiziționată de investitorul existent Inveniam Capital Partners, care făcuse o investiție strategică de 20 de milioane de dolari în proiect în august 2025. Tranzacția este de așteptat să se încheie în al treilea trimestru al anului 2026, cu MANTRA Chain, jetonul său și infrastructura aferentă urmând să continue să funcționeze sub proprietatea Inveniam.








