Exploit de Cosmos EVM: la acuñación de 50 millones de dólares en NES en Nesa Chain deja al atacante solo 60.000 dólares; KiiChain y TAC detenidas
Puntos clave
- •El atacante comenzó con una cartera que compró unos 250.000 dólares en NES y luego usó el exploit para inflar 200 veces el saldo de tokens.
- •Aproximadamente 50 millones de dólares en NES se transfirieron mediante un puente a Ethereum y se repartieron entre ocho carteras antes de cambiarse por ETH.
- •Pese al gran valor de los tokens involucrados, se estima que la operación produjo solo unos 60.000 dólares de ganancia neta debido al deslizamiento y la caída de la liquidez.
- •Cosmos Labs indicó a los proyectos que usan la versión expuesta de Cosmos EVM que pausaran sus cadenas y aplicaran las actualizaciones necesarias.
- •KiiChain informó que el atacante repitió el proceso 18 veces y robó 148.326.583,15 KII, mientras que TAC detuvo sus operaciones después de que una de sus cuentas fuera comprometida.

Un atacante explotó una vulnerabilidad en Cosmos EVM para crear y transferir mediante un puente aproximadamente 50 millones de dólares en tokens NES a través de Nesa Chain, pero el colapso de la liquidez limitó la ganancia neta estimada de la operación a unos 60.000 dólares durante las ventas.
El incidente también puso de relieve las vulnerabilidades a las que se enfrentan otras redes construidas sobre la misma arquitectura. Cosmos EVM permite el uso de contratos inteligentes compatibles con Ethereum en cadenas construidas con el SDK de Cosmos.
¿Cómo generó el exploit de Cosmos EVM solo 60.000 dólares?
El ataque comenzó cuando la cartera 0x9AE7 compró alrededor de 250.000 dólares en NES y transfirió los tokens a Nesa Chain. La plataforma de análisis de blockchain Bubblemaps rastreó la financiación original de la cartera hasta Monero.
JUST IN: A Cosmos EVM vulnerability was exploited to mint and bridge roughly $50M worth of NES from Nesa Chain, but the attacker reportedly made only around $60K due to extreme slippage and liquidity withdrawals. pic.twitter.com/DU2txNRBRB
— EyeWhales (@EyeWhales) August 27, 2026
El atacante luego explotó la vulnerabilidad para multiplicar por 200 el saldo de tokens NES antes de trasladar 50 millones de dólares en tokens a Ethereum. Los tokens fueron posteriormente distribuidos entre ocho carteras.
El atacante cambió NES por ETH en exchanges descentralizados y luego trasladó los fondos a exchanges centralizados. Sin embargo, la liquidez se agotó durante el proceso de intercambio y el atacante se vio sometido a un deslizamiento significativo.
Esa brecha refleja cómo los creadores de mercado automatizados asignan precios a los activos: los pools cotizan los tokens en función de la profundidad de liquidez que contienen, de modo que las órdenes de venta grandes presionan los precios a la baja a medida que se ejecutan, y el valor en papel se esfuma una vez que esa profundidad se retira. Un saldo recién acuñado vale, por lo tanto, solo lo que los pools restantes paguen realmente.
Se estima que la operación tuvo un costo de 255.000 dólares y generó 315.000 dólares en ganancias, lo que significa que el hacker obtuvo unos 60.000 dólares a pesar de controlar brevemente tokens por un valor cercano a los 50 millones de dólares.
Cosmos Labs insta a las cadenas afectadas a pausar y actualizar
El evento provocó una respuesta más amplia porque el software vulnerable de Cosmos EVM afecta a redes además de Nesa. Cosmos Labs aconsejó a otros proyectos que utilizan la versión expuesta que pausaran sus cadenas y completaran las actualizaciones necesarias.
Según KiiChain, el atacante repitió el mismo proceso 18 veces y robó 148.326.583,15 KII antes de que los validadores detuvieran la red. La cadena TAC también detuvo sus operaciones después de que una de sus cuentas fuera comprometida.
Detener la producción de bloques es una medida de emergencia estándar en las redes basadas en el SDK de Cosmos, donde una mayoría coordinada de validadores puede detener el procesamiento de transacciones mientras se prepara una corrección, la respuesta que finalmente llevaron a cabo los validadores de KiiChain y TAC.
Los incidentes ponen de relieve cómo el código compartido permite que un único problema de seguridad afecte a varios ecosistemas. Las pérdidas de este tipo de ataques varían según la liquidez local de los tokens, la disponibilidad de puentes, la liquidez de los exchanges y la velocidad de respuesta de los validadores.
Por qué el exploit de Cosmos EVM sigue sin esclarecerse
El ataque tuvo lugar en medio de una intensificación de la actividad de ciberataques contra las criptomonedas. En julio, los exchanges de criptomonedas sufrieron pérdidas por 247,4 millones de dólares, y los puentes fueron blancos frecuentes. En otro incidente reciente, se acuñaron tokens SAND sin autorización a través de puentes entre cadenas.
#PeckShieldAlert Seems like The @TheSandboxGame ( $SAND ) got exploited. 14.9B $SAND minted across 2 addresses: 0xAbE0…4D22 & 0x638C…F296 pic.twitter.com/a5Jgym87gR
— PeckShieldAlert (@PeckShieldAlert) August 22, 2026
En marzo, un aviso de seguridad describió un problema crítico relacionado con la gestión del estado. La vulnerabilidad habría permitido reutilizar saldos de tokens al ejecutar transacciones EVM, y se corrigió mediante el despliegue de la versión 0.6.0 del software.
Aún no se ha verificado la conexión entre esa vulnerabilidad anterior y el actual ataque a Cosmos EVM, y sigue sin estar claro cuántas redes se han visto afectadas. Se espera que estas preguntas se respondan solo cuando se publique un informe técnico detallado. Los fondos que pasan por exchanges centralizados suelen ser más fáciles de rastrear que los intercambios on-chain y pueden congelarse a nivel de plataforma, razón por la cual el movimiento de los fondos obtenidos hacia CEX suele ser el foco de los esfuerzos de respuesta posteriores al incidente.
Fuente: Tron Weekly