
Cosmos Labs đã tiết lộ rằng những kẻ tấn công đã khai thác một lỗ hổng Cosmos EVM nghiêm trọng trên sáu mạng lưới blockchain từ ngày 20 đến ngày 25 tháng 8, chuyển đổi các token bị đánh cắp thành tài sản trị giá khoảng 5,72 triệu đô la thông qua các sàn giao dịch phi tập trung và tập trung.
Cosmos Labs cho biết trong một bài phân tích kỹ thuật sau sự cố được công bố vào thứ Sáu rằng lỗ hổng này lần đầu tiên được báo cáo thông qua chương trình tìm lỗi nhận thưởng của họ vào ngày 25 tháng 4, gần bốn tháng trước khi các cuộc tấn công bắt đầu. Các nhà thử nghiệm của họ không thể tái tạo cuộc khai thác chống lại các cấu hình được sử dụng bởi các mạng lưới Cosmos EVM sản xuất đã biết và kết luận vào thời điểm đó rằng quỹ người dùng trực tiếp không gặp rủi ro.
Dựa trên đánh giá đó, các nhà phát triển đã xử lý lỗ hổng thông qua một bản vá công khai âm thầm thay vì phân phối riêng một bản sửa lỗi bảo mật cho các chuỗi bị ảnh hưởng. Cosmos Labs đã hợp nhất bản sửa lỗi vào tháng 5 mà không thông báo cho các nhà điều hành mạng về lỗ hổng mà nó đã khắc phục.
Đánh giá sau đó đã chứng tỏ là không chính xác sau khi các nhà nghiên cứu độc lập xác định vào đầu tháng 8 rằng lỗi này ảnh hưởng đến tất cả các chuỗi Cosmos EVM. Cosmos Labs sau đó đã che giấu bản sửa lỗi để gây khó khăn hơn cho việc đảo ngược kỹ thuật và phát hành các phiên bản đã vá vào lúc 7:01 tối ET ngày 19 tháng 8.
Ghi chú phát hành đề cập đến các bản sửa lỗi bảo mật “quan trọng” mà không mô tả lỗ hổng. Cuộc tấn công được biết đến đầu tiên bắt đầu vào lúc 3:06 chiều ET ngày 20 tháng 8, khoảng 20 giờ sau khi phần mềm đã vá được cung cấp.
Lỗ hổng liên quan đến lỗi tràn số nguyên âm (integer underflow) trong Cosmos EVM, khuôn khổ tương thích Ethereum của hệ sinh thái được xây dựng từ mã nguồn mở Evmos.
Kẻ tấn công trước tiên có thể tạo một tài khoản chứa các token bị khóa và ủy quyền nhiều token hơn cho một trình xác thực so với số lượng mà tài khoản đó có thể chi tiêu. Việc trừ số tiền được ủy quyền đã khiến số dư giảm xuống dưới 0, làm cho giá trị quay vòng trở lại con số tối đa có thể là 2^256-1 đơn vị cơ sở.
Kẻ tấn công sau đó có thể sử dụng số dư bị thổi phồng này để chống lại một tài khoản khác. Gửi số tiền này đến một mục tiêu đã đẩy số dư được ghi nhận của nó vượt qua giới hạn số học tương tự, gây ra lỗi tràn số dương (overflow) làm cho giá trị quay ngược xuống và khiến kẻ tấn công nắm giữ token của mục tiêu.
Không có token bổ sung nào được tạo ra thông qua quá trình này, theo Cosmos Labs, và tổng nguồn cung token vẫn không thay đổi hiệu quả. MANTRA cho biết cuộc khai thác chỉ làm thay đổi nguồn cung của họ bằng một đơn vị cơ sở, mệnh giá nhỏ nhất có thể chia của token.
Cosmos Labs cho biết những kẻ tấn công đã nhắm mục tiêu vào các tài khoản nắm giữ số dư lớn, bao gồm các địa chỉ đốt (burn addresses) và ví đa chữ ký được tạo khi các mạng lưới ra mắt. Khuyến nghị của họ đã phân loại lỗ hổng này là nghiêm trọng và xác định các phiên bản Cosmos EVM trước v0.6.2 và v0.7.2 là dễ bị tấn công.
Sự cố này xảy ra sau một tiết lộ bảo mật khác liên quan đến phần mềm Cosmos vào đầu năm nay. Crypto.news trước đây đã đưa tin rằng một nhà nghiên cứu đã tiết lộ lỗ hổng CometBFT vào tháng 4 có thể khiến các nút bị đình trệ trong quá trình đồng bộ khối. Vấn đề CVSS 7.1 này không cho phép trộm cắp tài sản trực tiếp.
Khi các nhà nghiên cứu độc lập xác nhận lỗ hổng Cosmos EVM có thể ảnh hưởng đến các chuỗi sản xuất, Cosmos Labs đã chuẩn bị các bản phát hành bảo mật được đưa vào hoạt động vào ngày 19 tháng 8.
Các nhà điều hành mạng không được cảnh báo cụ thể về lỗ hổng giải thích những gì bản nâng cấp đã sửa. MANTRA sau đó cho biết 20 giờ là không đủ để đánh giá, xây dựng, thử nghiệm và phối hợp một bản nâng cấp làm thay đổi trạng thái trên 38 trình xác thực độc lập của họ.
“Hai mươi giờ không phải là một khung thời gian thực tế để đánh giá, xây dựng, thử nghiệm và phối hợp một bản nâng cấp làm thay đổi trạng thái trên 38 trình xác thực độc lập, đặc biệt là không có khuyến nghị cụ thể về lỗ hổng,” MANTRA viết trong bài phân tích sau sự cố của mình.
Một tiết lộ khác đã xảy ra trước vụ trộm đầu tiên. Vào lúc 3:16 sáng ET ngày 20 tháng 8, một nhà phát triển Push Chain đã công khai gửi một thay đổi mã mô tả lỗ hổng và đường dẫn khai thác của nó. Hồ sơ này ghi nhận phát hiện là nhờ một cuộc kiểm toán của công ty bảo mật Hacken và liệt kê các phiên bản được coi là dễ bị tấn công.
Bản đệ trình cho biết không có phiên bản nào được phát hành chứa bản sửa lỗi, mặc dù bảng phiên bản của nó đã bỏ qua v0.6.2 và v0.7.2, mà Cosmos Labs đã công bố khoảng tám giờ trước đó.
Cosmos Labs mô tả việc công bố một đường dẫn khai thác chính xác bởi một nhà phát triển hạ nguồn là “rất bất thường” và cho biết những tiết lộ như vậy có thể làm tăng nguy cơ một lỗ hổng sẽ bị khai thác.
MANTRA đã đặt phát hiện bảo mật công khai 11 giờ 45 phút trước cuộc thăm dò đầu tiên của kẻ tấn công. Tuy nhiên, ví của kẻ tấn công đã được nạp tiền gần bốn giờ trước khi phát hiện được nộp.
“Chúng tôi nêu thời điểm như một sự thật và không đưa ra kết luận nào từ đó,” MANTRA nói.
Theo mạng lưới, một khoản rút 472,70 MANTRA từ tài khoản khách hàng tại một sàn giao dịch tập trung đã tài trợ phí gas được sử dụng trong suốt cuộc tấn công.
MANTRA đã phải chịu khoản lỗ công khai lớn nhất từ các cuộc tấn công, với 720,9 triệu token MANTRA sau đó được định giá khoảng 3,6 triệu đô la bị lấy từ hai địa chỉ.
Một là địa chỉ đốt của mạng lưới. Cái thứ hai là một ví đa chữ ký không hoạt động còn sót lại từ một chiến dịch khuyến khích trước đó.
Không có cảnh báo tự động nào được tạo ra khi các token lần đầu tiên di chuyển từ địa chỉ đốt vì hệ thống giám sát của MANTRA coi địa chỉ đó là không thể di chuyển và không theo dõi các giao dịch đi của nó.
Cuộc tấn công vẫn không bị phát hiện trong gần bốn giờ, cho phép kẻ tấn công có thời gian rút sạch ví đa chữ ký không hoạt động.
MANTRA đã tạm dừng mạng lưới vào lúc 7:13 tối ET ngày 20 tháng 8. Khoảng 38 triệu MANTRA bị đánh cắp vẫn bị đóng băng trong ví kẻ tấn công, nhưng 94,7% số token bị đánh cắp đã được chuyển đến một địa chỉ nạp tiền trên sàn giao dịch tập trung thông qua 15 giao dịch.
Chuỗi vẫn không thể xử lý các giao dịch trong khoảng 30 giờ. Crypto.news đã đưa tin trong thời gian gián đoạn rằng MANTRA đã tạm dừng các giao dịch trong khi các đội ngũ kỹ thuật và bảo mật điều tra sự cố và các sàn giao dịch đã tạm dừng nạp và rút tiền.
Các trình xác thực sau đó đã triển khai phần mềm đã vá và tiếp tục sản xuất khối mà không khôi phục chuỗi hoặc thay đổi số dư người dùng. Phiên bản 8.4.0 bao gồm bản sửa lỗi bảo mật Cosmos EVM.
MANTRA đã bổ sung hỗ trợ EVM gốc cho mạng chính của mình vào tháng 9 năm 2025 cùng với khả năng tương thích CosmWasm, cho phép các ứng dụng Solidity và hợp đồng thông minh gốc Cosmos hoạt động trên mạng lưới.
Không có token MANTRA bị đánh cắp nào được thu hồi tính đến ngày 28 tháng 8, theo dự án.
Nguồn cung lưu hành của nó đã tăng khoảng 720,9 triệu token vì các tài sản được giữ trong các tài khoản trước đây được phân loại là không thể chi tiêu, bao gồm cả địa chỉ đốt, đã trở nên có thể giao dịch sau khi bị kẻ tấn công di chuyển.
Theo Cosmos Labs, cùng một phương pháp đã được sử dụng để chống lại TAC vào ngày 22 tháng 8. Gần 3 tỷ TAC đã bị lấy từ nhóm staking của mạng lưới.
TAC được thiết kế để mang các ứng dụng tài chính phi tập trung đến người dùng TON và Telegram. Khoảng 1,2 tỷ token bị đánh cắp đã được bán trên BNB Chain với giá khoảng 950.000 đô la.
KiiChain đã bị tấn công vào tối hôm đó, mất khoảng 148 triệu KII. Khoảng 64,6 triệu token đã được bán với giá khoảng 1,6 triệu đô la.
Cosmos Labs ước tính rằng khoảng 54% số KII bị đánh cắp vẫn có thể thu hồi trên chuỗi nếu mạng lưới được khôi phục.
Trong bài phân tích kỹ thuật sau sự cố ngày 23 tháng 8, KiiChain đã chỉ trích cách thức lỗ hổng được truyền đạt đến các mạng lưới hạ nguồn. Dự án cho biết Cosmos Labs đã không cung cấp thông báo trước, không xác định bản phát hành là quan trọng về bảo mật hoặc ban đầu không yêu cầu các chuỗi bị ảnh hưởng tạm dừng.
“Một bản vá mất nhiều ngày để xem xét, xây dựng, thử nghiệm và triển khai trên một tập hợp các trình xác thực. Một lần tạm dừng mất vài phút,” KiiChain viết. “Biện pháp duy nhất có thể ngăn chặn rủi ro ngay lập tức là một chỉ dẫn rõ ràng để ngừng sản xuất khối, và chỉ dẫn đó đã đến sau khi thiệt hại đã xảy ra.”
Cosmos Labs khuyến nghị các mạng lưới dễ bị tấn công tạm dừng vào ngày 22 tháng 8, sau khi MANTRA, TAC và KiiChain đã bị tấn công.
KiiChain cũng phản bác một phần đánh giá kỹ thuật, cho rằng ba lỗi thượng nguồn cần thiết để thực hiện khai thác và chỉ có lỗi tràn số nguyên âm mới được vá công khai.
MANTRA đã đi đến một kết luận khác sau khi thử nghiệm bản sửa lỗi chống lại một bản tái tạo hoạt động của cuộc khai thác. Bài phân tích sau sự cố của họ mô tả việc sửa lỗi tràn số nguyên âm là “kiểm soát đóng con đường tấn công này.”
Cosmos Labs mô tả hai lỗ hổng liên kết nhưng không đề cập đến tuyên bố của KiiChain rằng một lỗi thượng nguồn khác vẫn chưa được giải quyết.
Ba chuỗi khác đã bị khai thác bằng cùng một phương pháp, mặc dù Cosmos Labs không xác định chúng trong báo cáo của mình.
Nesa có thể là một trong những mạng lưới bị ảnh hưởng. Bitvavo đã tạm dừng nạp và rút NES vào ngày 24 tháng 8, với lý do một lỗ hổng đồng thuận nghiêm trọng đã bị khai thác để khiến các nút dễ bị tấn công chấp nhận các khối không hợp lệ.
Công ty phân tích blockchain Bubblemaps đã xác định Nesa là một trong những chuỗi bị ảnh hưởng trong một phân tích ngày 26 tháng 8. Công ty cho biết một kẻ tấn công đã mua khoảng 250.000 đô la NES, bắc cầu nó sang Nesa, sử dụng lỗ hổng để tăng số dư lên khoảng 200 lần và chuyển khoảng 50 triệu đô la NES trở lại Ethereum.
Hầu hết các nỗ lực hoán đổi đều bị trượt giá cực độ khi thanh khoản bị rút khỏi các nhóm giao dịch, khiến kẻ tấn công thu được khoảng 60.000 đô la lợi nhuận, theo Bubblemaps.
Ví ban đầu đã được nạp tiền thông qua Monero. Bubblemaps cho biết sự khác biệt trong phương thức nạp tiền và hành vi của kẻ tấn công có nghĩa là một bên riêng biệt có thể chịu trách nhiệm cho việc khai thác Nesa.
Hai chuỗi bị ảnh hưởng còn lại vẫn chưa được xác định công khai.
Cosmos Labs cho biết họ đã phối hợp với 40 mạng lưới trong quá trình ứng phó và làm việc với 13 mạng lưới khác để vá lỗ hổng hoặc tạm dừng trước khi chúng bị tấn công.
Công ty cho biết họ không duy trì một sổ đăng ký hoàn chỉnh về hơn 115 blockchain công khai hoạt động trong hệ sinh thái Cosmos. Phản hồi của họ đã phát hiện 11 triển khai Cosmos EVM chưa từng được đăng ký với đội ngũ trước đây.
Trong khi đó, MANTRA đang được mua lại bởi nhà đầu tư hiện có Inveniam Capital Partners, công ty đã đầu tư chiến lược 20 triệu đô la vào dự án vào tháng 8 năm 2025. Giao dịch dự kiến sẽ hoàn tất vào quý ba năm 2026, với MANTRA Chain, token của nó và cơ sở hạ tầng liên quan sẽ tiếp tục hoạt động dưới quyền sở hữu của Inveniam.





