Cómo Cosmos Hub se detuvo y reinició para recuperar el ATOM robado
Puntos clave
- •La propia red de Cosmos Hub no fue explotada; los activos robados llegaron desde Neutron a través del protocolo de interoperabilidad IBC.
- •Los validadores reiniciaron con Gaia v28.3.0 y aplicaron un cambio de estado único en la altura de bloque 33,086,741, moviendo 1,227,121 ATOM desde una única dirección vinculada al atacante hacia un multisig de recuperación de 4 de 6.
- •La dirección de recuperación está controlada por Nansen, Keplr, Enigma, Silknodes, Kiln y Polkachu, y requiere cuatro firmas para mover fondos, mientras los contribuidores de Neutron y los protocolos afectados elaboran un plan de recuperación.
- •168,991 ATOM de un swap no ejecutado en THORChain regresaron a la dirección del atacante después del reinicio, quedando fuera del alcance del cambio de estado y escapando de la recuperación.
- •El episodio muestra que detener la producción de bloques, cambiar el estado en el reinicio y custodiar los activos recuperados son poderes distintos, y Cosmos Hub divulgó la cuenta afectada, la versión del código, la altura del reinicio y los firmantes.

La actualización del incidente de Cosmos Hub es clara: su propia red no fue explotada. Los activos robados llegaron desde Neutron a través del protocolo de Comunicación Inter-Blockchain (IBC); los validadores del Hub luego pausaron su cadena y la pusieron en línea nuevamente con un cambio de alcance limitado que afectó a una sola cuenta.
Cosmos Hub es la cadena central del ecosistema Cosmos, y ATOM es su activo nativo, staked con validadores para ayudar a asegurar la red. Neutron es una plataforma de contratos inteligentes en el mismo ecosistema, y ambas cadenas están conectadas por IBC, el estándar de interoperabilidad que permite a blockchains independientes intercambiar activos y mensajes. Esa conexión es lo que puso los fondos robados al alcance de los validadores de Cosmos Hub y preparó el terreno para la respuesta de emergencia.
Tres poderes que a menudo se confunden en una emergencia blockchain
Una blockchain puede detener la producción de bloques cuando suficientes validadores dejan de firmar transacciones, suspendiendo la actividad normal de la red. El episodio de Cosmos Hub combinó tres capacidades que los observadores suelen confundir: detener la producción de bloques, cambiar el estado en un reinicio y custodiar los activos recuperados. Cada una conlleva sus propias salvaguardas y sus propios riesgos.
1. Detener la producción de bloques
Los validadores producen y confirman nuevos bloques. En Cosmos Hub, el motor de consenso CometBFT registra bloques con el acuerdo de al menos dos tercios del poder de voto de los validadores, un peso determinado por cuánto ATOM está en stake con cada validador. Cuando suficientes operadores dejan de firmar, las transferencias ordinarias y otros cambios de estado no pueden asentarse en la cadena. El resultado es un problema de actividad (liveness) más que una brecha: la red sigue existiendo, pero temporalmente no puede avanzar.
2. Cambiar el estado en el reinicio
Una detención por sí sola no mueve fondos. Los validadores de Cosmos Hub reiniciaron con Gaia v28.3.0, el software de nodo del Hub, aplicando un cambio de estado único en la altura de bloque 33,086,741 antes de procesar cualquier transacción adicional. El cambio movió el saldo restante de una única dirección vinculada al atacante hacia un multisig de recuperación de 4 de 6.
Según Cosmos Hub, el binario parcheado no tocó otros saldos,aciones ni fondos de usuarios. La intervención no usó la clave privada del atacante y no revirtió el exploit subyacente de Neutron. Los validadores acordaron ejecutar el código actualizado, y la red reiniciada aceptó el estado alterado del Hub. El Cosmos SDK admite migraciones de estado durante las actualizaciones; sin embargo, la capacidad solo cobra sentido cuando los operadores de validadores se coordinan para ejercerla.
3. Custodiar los activos recuperados
El cambio de estado no envió el ATOM a un único monedero corporativo. La dirección de recuperación está controlada por Nansen, Keplr, Enigma, Silknodes, Kiln y Polkachu, y se requieren cuatro firmas para mover los fondos. Cosmos Hub dice que los contribuidores de Neutron y los protocolos afectados están elaborando un plan de recuperación.
Estos son poderes separados. Un conjunto de validadores puede detener la producción de bloques sin tocar una cuenta, y puede aprobar un cambio de estado dirigido sin decidir cómo se distribuirán finalmente los activos recuperados. Reducir las tres acciones a un simple "congelamiento de monedero" oculta tanto las salvaguardas como los riesgos involucrados.
La detención detuvo Cosmos Hub, no todas las rutas de liquidación
La parte más instructiva del incidente es también lo que hace menos ordenada la recuperación. El barrido de 1,227,121 ATOM cubrió solo el saldo presente en la dirección vinculada al atacante en la altura de la detención. Los activos que llegaron a la dirección después quedaron fuera de su alcance.
Unchained y CryptoSlate informaron que 168,991 ATOM de un swap no ejecutado en THORChain regresaron a la dirección poco después del reinicio, llegando solo después de que el cambio de estado único ya se había ejecutado.
IBC había transportado el ATOM robado desde Neutron hasta Cosmos Hub, mientras que THORChain, un protocolo de intercambio entre cadenas, formaba una ruta de liquidación separada. El episodio muestra por qué los equipos de recuperación deben mapear los swaps pendientes, las transferencias por puentes, los tokens envueltos y los depósitos en exchanges junto con el saldo visible en la cadena que controlan. Detener una red no cancela la actividad ya pendiente en otras.
Cuatro verificaciones antes de confiar en una recuperación
- ¿Quién puede detener la red? La concentración del poder de voto importa más que el número bruto de validadores.
- ¿Qué cambió exactamente? La red debe divulgar la cuenta afectada, la versión del código, la altura del reinicio y el alcance del parche.
- ¿Quién custodia los activos recuperados? Los firmantes, el umbral de firmas y el proceso de distribución deben ser identificables para el público.
- ¿Qué queda fuera de la intervención? Las transferencias entre cadenas, los swaps pendientes y los destinos fuera de la cadena deben examinarse antes de declarar completa una recuperación.
Una cadena sin una respuesta viable puede dejar a las víctimas sin ruta de recuperación. Una con amplios poderes de emergencia no divulgados da a los usuarios menos certeza de que las transacciones completadas son realmente definitivas. El estándar útil es más estrecho: la autoridad de emergencia debe tener un disparador público, un alcance definido y un registro auditable.
Lo que Cosmos ha mostrado y lo que sigue sin resolverse
Cosmos divulgó suficiente información para examinar el alcance de su intervención: la cuenta afectada, la versión del código, la altura del reinicio, la dirección de recuperación y los firmantes. La prueba pendiente es si el plan de recuperación extiende la misma claridad a las víctimas cuyos activos no están en ese multisig.
La acción de emergencia puede proteger a los usuarios tras un exploit, pero su autoridad, código y límites deberían ser visibles antes de que una crisis obligue a la red a usarlos. Esa es la lección perdurable de la recuperación del ATOM: la finalidad tiene más peso cuando sus excepciones se entienden de antemano.
Este artículo se proporciona únicamente con fines informativos y no constituye asesoramiento financiero ni de inversión. Los informes sobre el incidente y los planes de recuperación pueden cambiar a medida que se publiquen nuevas actualizaciones técnicas y de gobernanza.
Fuente: Coindoo