Cosmos Labs appelle les réseaux EVM à s'arrêter après des attaques sur trois blockchains

Cosmos Labs appelle les réseaux EVM à s'arrêter après des attaques sur trois blockchains

Une vulnérabilité dans le module commun Cosmos EVM a conduit à des attaques sur trois réseaux à la fois. L'équipe de Cosmos Labs a recommandé à toutes les blockchains concernées de cesser d'émettre des blocs et de mettre à jour le logiciel.

Trois réseaux attaqués

Nous parlons de Cosmos EVM – un module ouvert qui permet aux blockchains du SDK Cosmos d'exécuter des contrats intelligents compatibles Ethereum. Étant donné que le même code est utilisé par plusieurs réseaux à la fois, un bug dans celui-ci affecte potentiellement l'ensemble de la couche de l'écosystème.

Les attaques se sont produites entre le 20 et le 22 août. Mantra, TAC et KiiChain ont été touchés. Le premier a déjà repris son fonctionnement après la mise à jour, tandis que les deux autres restent à l'arrêt.

Cosmos Labs a recommandé aux réseaux exécutant des versions de Cosmos EVM antérieures à la v0.6.2 ou à la v0.7.2 d'arrêter immédiatement leurs blockchains et de mettre en œuvre des correctifs. Cependant, le nombre exact de réseaux potentiellement concernés n’a pas encore été divulgué.

KiiChain a perdu 148 millions de jetons

Seul KiiChain a publié un rapport détaillé sur l'incident. Selon l'équipe, l'attaquant a retiré environ 148 millions de KII, répétant l'attaque 18 fois contre différents portefeuilles.

Environ 80,7 millions de KII ont été gelés après la fermeture du réseau. 67,6 millions de jetons supplémentaires ont été retirés via Hyperlane vers la BNB Smart Chain : 64,6 millions d'entre eux ont été vendus sur le DEX pour environ 1,61 million de dollars, et 3 millions supplémentaires ont été envoyés à l'adresse de dépôt KuCoin.

TAC a déclaré avoir déplacé 2,99 milliards de TAC, soit environ 62 % de l’offre en circulation. Le réseau a également arrêté la production de blocs.

Mantra a déclaré que l'attaque avait affecté deux portefeuilles gérés par la société elle-même et n'avait pas affecté les fonds des utilisateurs, des bourses ou des partenaires. Le réseau a repris son fonctionnement sur la version corrigée.

Le problème est dans le code général

Selon KiiChain, la vulnérabilité ne résidait pas dans le code du réseau lui-même, mais directement dans l'EVM Cosmos. L'attaque a utilisé une combinaison de trois défauts, dont une erreur de débordement lors de l'exécution de la fonction de précompilation de jalonnement avec la balance EVM.

L'attaquant a pu créer un contrat à une adresse pré-calculée, le transformer en compte d'acquisition et effectuer une délégation d'un wei au-delà du solde disponible. Cela a conduit à une valeur incorrecte et a permis de retirer des fonds réels des portefeuilles attaqués. Dans le même temps, le volume total de jetons sur le réseau n’a pas augmenté.

Les développeurs de Mantra ont également indiqué, sans plus de précisions, qu'« un attaquant a exploité une vulnérabilité dans une dépendance en amont utilisée par la blockchain ».

Selon KiiChain, les bugs n'ont pas encore été corrigés publiquement. Par conséquent, une seule mise à jour publiée par Cosmos Labs pourrait ne pas suffire à éliminer complètement le risque.

Cosmos Labs critiqué pour avoir divulgué une vulnérabilité

Cosmos Labs a été critiqué par les projets et la communauté pour le processus de publication des mises à jour. La société a publié le correctif dans un référentiel public le 19 août, mais n'a pas informé les réseaux concernés à l'avance ni désigné la version comme mise à jour de sécurité critique, selon KiiChain. L'avertissement n'est arrivé que deux jours plus tard.

En conséquence, les développeurs étaient confrontés à un choix : mettre à jour rapidement les validateurs après la publication publique d'un correctif, ou continuer à travailler avec du code potentiellement vulnérable.

KiiChain pense que c'est ce retard qui a créé une fenêtre pour les attaques.

« Et vous n'étiez pas pressé. Tout le monde est dans le désarroi complet », a commenté un utilisateur sur le post de Cosmos Labs.

Ce n'est pas le premier incident

Pour Cosmos EVM, il s'agit du deuxième problème de sécurité majeur en 2026. En janvier, une vulnérabilité dans un autre composant du module a entraîné une attaque contre Saga EVM et des pertes d'environ 7 millions de dollars.

Dans un avis, Cosmos Labs a ensuite précisé que le code avait été introduit dans la branche principale en juillet 2024 et fonctionnait sur 15 blockchains, mais que sur six d'entre elles cette fonction n'était pas activée. Un réseau a été piraté avant que d’autres ne prennent des mesures pour atténuer la vulnérabilité. Un correctif permanent n'a été publié dans la version 0.6.0 qu'en mars. Parmi les équipes que Cosmos Labs a remerciées pour avoir participé aux tests du correctif figurait Mantra.

Rappelons que selon les participants du Wyoming Blockchain Symposium, les agents d'IA peuvent réduire considérablement les coûts et augmenter l'ampleur des attaques contre les projets de cryptographie et les utilisateurs d'actifs.

Abonnez-vous à ForkLog sur les réseaux sociaux

Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE

Voir l’article original en russe