NoticiasCriptoLa vulnerabilidad de Cosmos EVM desencadena ataques en tres redes

La vulnerabilidad de Cosmos EVM desencadena ataques en tres redes

Autor: CoinTrust·

Puntos clave

  • Mantra, TAC y KiiChain fueron atacadas en incidentes vinculados al software compartido Cosmos EVM entre el 20 y el 22 de agosto.
  • Cosmos Labs indicó a las redes que ejecutan versiones de Cosmos EVM anteriores a 0.6.2 o 0.7.2 que detuvieran la producción de bloques e instalaran parches.
  • KiiChain dijo que un atacante retiró unos 148 millones de tokens KII en 18 transacciones y trasladó parte de los fondos a BNB Smart Chain y KuCoin.
  • TAC informó de un movimiento sospechoso que involucró unos 2.99 mil millones de tokens TAC, equivalentes a aproximadamente el 62% de su suministro en circulación.
  • Mantra afirmó que el incidente se limitó a dos wallets bajo su control y que no se vieron afectados los fondos de clientes, exchanges ni socios.
La vulnerabilidad de Cosmos EVM desencadena ataques en tres redes

Una vulnerabilidad en el software compartido Cosmos EVM provocó ataques en tres redes blockchain, lo que llevó a Cosmos Labs a instar a los proyectos afectados a detener la producción de bloques e instalar actualizaciones de seguridad. El episodio subraya los riesgos de una infraestructura ampliamente reutilizada, donde una debilidad en un componente de software común puede exponer a múltiples redes independientes a la misma amenaza.

Las redes afectadas son Mantra, TAC y KiiChain, que fueron atacadas entre el 20 y el 22 de agosto. Desde entonces, Mantra restableció sus operaciones tras implementar una versión actualizada de su software, mientras que TAC y KiiChain permanecieron detenidas mientras sus equipos evalúan la vulnerabilidad e implementan salvaguardas adicionales.

Cosmos EVM es un módulo de código abierto que permite que las cadenas de bloques construidas con Cosmos SDK admitan contratos inteligentes compatibles con Ethereum. Debido a que el mismo software puede integrarse en múltiples redes, un fallo en el módulo puede crear un riesgo de seguridad más amplio a nivel del ecosistema, especialmente para proyectos que dependen de código compartido pero operan de forma independiente.

Cosmos Labs ha recomendado a las redes que ejecutan versiones de Cosmos EVM anteriores a 0.6.2 o 0.7.2 que detengan de inmediato la producción de bloques e instalen los parches recomendados. La compañía no ha revelado cuántas redes podrían estar potencialmente expuestas.

KiiChain reporta una pérdida de 148 millones de tokens

KiiChain ha proporcionado el relato más detallado de los ataques. La red indicó que un atacante retiró alrededor de 148 millones de tokens KII mediante 18 transacciones separadas que involucraron diferentes wallets.

Después de que KiiChain detuvo su red, aproximadamente 80.7 millones de KII quedaron congelados. Otros 67.6 millones de KII fueron transferidos a través de Hyperlane hacia BNB Smart Chain. De esa cantidad, unos 64.6 millones de tokens fueron vendidos mediante un exchange descentralizado por aproximadamente $1.61 millones, mientras que 3 millones de KII fueron transferidos a una dirección de depósito de KuCoin.

TAC también informó de un movimiento sospechoso que involucró unos 2.99 mil millones de tokens TAC, lo que representa aproximadamente el 62% de su suministro en circulación. Posteriormente, la red detuvo la producción de bloques mientras investigaba el incidente.

Mantra señaló que el ataque se limitó a dos wallets bajo su control y no afectó a fondos de clientes, exchanges ni socios. La red reanudó sus operaciones más tarde tras pasar a una versión de software corregida.

La vulnerabilidad se vincula con el código compartido de Cosmos EVM

KiiChain dijo que el problema subyacente estaba en Cosmos EVM y no en su propio código específico de la blockchain. Según el informe, la explotación combinó tres defectos separados, incluido un problema de desbordamiento relacionado con la precompilación de staking y el balance de EVM.

La vulnerabilidad permitió a un atacante manipular el comportamiento de las cuentas de una manera que hizo posible retirar fondos reales de wallets objetivo sin aumentar el suministro total de tokens de la red.

De acuerdo con el relato de KiiChain, el atacante primero creó un contrato en una dirección predeterminada y luego lo convirtió en una cuenta de vesting. Posteriormente, el atacante delegó un wei más que el saldo disponible, lo que causó un valor interno incorrecto y permitió la retirada de fondos reales.

Los desarrolladores de Mantra indicaron por separado que el incidente involucró una debilidad en una dependencia upstream utilizada por la blockchain, aunque no ofrecieron detalles técnicos adicionales.

KiiChain también ha expresado su preocupación de que los errores subyacentes no hayan sido abordados públicamente de forma completa. Por ello, el equipo sugirió que aplicar una sola actualización de Cosmos Labs podría no eliminar por sí sola el riesgo de seguridad.

El proceso de divulgación recibe críticas

El incidente también ha provocado críticas al proceso de divulgación de vulnerabilidades de Cosmos Labs. La compañía colocó un parche en un repositorio público el 19 de agosto. KiiChain dijo que las redes afectadas no fueron notificadas con antelación y que el lanzamiento no se identificó inicialmente como una actualización crítica de seguridad.

“We recommend that if you run a public chain that uses a Cosmos EVM version less than v0.6.2 and v0.7.2, you should immediately halt the blockchain and upgrade it to include the patches in those releases. If you use Cosmos EVM and have not yet provided us with your security…” — Cosmos Labs (@cosmoslabs_io) August 25, 2026

La advertencia habría llegado dos días después, dejando a los desarrolladores de blockchain ante la difícil decisión de actualizar rápidamente a los validadores tras la publicación o continuar operando redes potencialmente vulnerables.

KiiChain argumentó que el retraso pudo haber creado una oportunidad para que los atacantes explotaran la debilidad antes de que los proyectos afectados pudieran responder.

"" — KiiChain (@KiiChainio) August 24, 2026

Segundo gran incidente de seguridad de Cosmos EVM en 2026

Los ataques más recientes siguen a otro importante incidente de seguridad relacionado con Cosmos EVM ocurrido a principios de este año. En enero, se explotó una vulnerabilidad en otro componente contra Saga EVM, con pérdidas estimadas en unos $7 millones.

Cosmos Labs dijo más tarde que el código afectado se había integrado en la rama principal en julio de 2024 y estaba en funcionamiento en 15 blockchains, aunque la función estaba deshabilitada en seis redes. Una red fue comprometida antes de que otros proyectos tomaran medidas de protección. En marzo se publicó una solución permanente en la versión 0.6.0, y Mantra estuvo entre los equipos acreditados por ayudar a probar el parche.

El incidente más reciente pone de relieve la necesidad de una coordinación más sólida entre los desarrolladores de infraestructura compartida y los operadores de blockchain, especialmente cuando vulnerabilidades críticas pueden afectar a varias redes al mismo tiempo.

Los ataques también se producen en un contexto de preocupación más amplia por la creciente sofisticación y escalabilidad de las amenazas que enfrenta la infraestructura de activos digitales. Los participantes en el Wyoming Blockchain Symposium ya habían debatido cómo los agentes de IA podrían potencialmente reducir el costo y aumentar la escala de los ataques dirigidos a proyectos y usuarios de criptomonedas.