
Cosmos Labs a admis avoir considéré à tort la vulnérabilité du module Cosmos EVM comme n'étant pas suffisamment dangereuse. En conséquence, le bug a été utilisé pour attaquer six blockchains et les dégâts totaux ont atteint 5,7 millions de dollars.
Entre le 20 et le 25 août, des attaquants ont exploité une vulnérabilité dans Cosmos EVM pour extraire des fonds de plusieurs blockchains basées sur Cosmos. Nous nous engageons à renforcer les systèmes et processus sur lesquels nous comptons pour la sécurité et sommes reconnaissants de la collaboration du…
– Cosmos Labs (@cosmoslabs_io) 28 août 2026
Le problème a été signalé le 25 avril 2026 via le programme bug bounty. Après les tests, l'équipe a décidé que les réseaux dotés de configurations de production ne présentaient aucun risque et a publié un correctif public sans avertissement séparé aux opérateurs. Début août, des chercheurs indépendants ont montré que la vulnérabilité affectait tous les réseaux du Cosmos EVM. Après cela, les développeurs ont masqué le correctif, l'ont déplacé vers les versions v0.6.2 et v0.7.2 et les ont publiés dans la soirée du 19 août. La première attaque connue a commencé environ 20 heures plus tard.
Dans une autopsie, Cosmos Labs a décrit l’attaque comme une chaîne de débordements et de débordements ultérieurs. Grâce à un compte d'acquisition spécialement préparé et à un contrat malveillant, l'attaquant a réalisé un recalcul de solde incorrect, puis a transféré des fonds à partir d'adresses avec des soldes importants. La société affirme qu’aucun nouveau jeton n’a été créé et que l’offre totale n’a pas changé.
Les dégâts confirmés les plus importants se sont produits à MANTRA. Selon l'analyse du réseau, 720,9 millions de MANTRA ont été retirés de l'adresse en cours et de l'ancien portefeuille multisig, soit environ 3,6 millions de dollars. Le réseau a été arrêté le 20 août 2026 et a repris plus de 30 heures plus tard sans restauration. MANTRA a déclaré qu'aucun compte client n'a été affecté, mais que des jetons auparavant considérés comme économiquement inactifs ont en fait été mis en circulation.
Cosmos Labs a estimé les pertes de TAC à 2,99 milliards de TAC. Parmi ceux-ci, environ 1,21 milliard de jetons ont été vendus sur BNB Chain pour environ 950 000 $.
KiiChain a perdu environ 148,3 millions de KII. La société estime que 64,6 millions de jetons ont été vendus pour environ 1,6 million de dollars et qu'environ 54,4 % des jetons volés sont restés sur le réseau et ont pu être restitués après récupération.
Cosmos Labs n'a pas nommé les trois autres réseaux concernés.
MANTRA et KiiChain ont critiqué le processus de divulgation du problème. La première équipe du réseau a déclaré que 20 heures n'étaient pas suffisantes pour évaluer, assembler, tester et coordonner la mise à jour parmi 38 validateurs sans notification individuelle de la vulnérabilité. KiiChain a noté que la recommandation d'arrêter les réseaux avait été faite après des attaques contre trois blockchains.
En réponse, Cosmos Labs a déclaré avoir coordonné avec 40 réseaux et identifié séparément 11 déploiements Cosmos EVM non signalés dans un écosystème de plus de 115 blockchains publiques.
Rappelons que de janvier 2025 à juillet 2026, les plateformes de cryptographie ont perdu 3,63 milliards de dollars lors de 245 incidents documentés, selon CoinGecko.
Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE
Voir l’article original en russe
