Cosmos Labs reconoce que desestimó por error el bug detrás de un hackeo de 5,7 millones de dólares en seis cadenas
Puntos clave
- •Un bug que Cosmos Labs había identificado internamente y desestimado por error luego fue explotado por 5,7 millones de dólares.
- •La vulnerabilidad existía en un módulo compartido de Cosmos EVM, lo que provocó que su impacto se propagara a seis cadenas que heredaron el código.
- •Como la falla fue degradada durante la evaluación en lugar de parchada, no se implementó ninguna corrección antes de que el atacante actuara.
- •MANTRA detuvo su cadena y publicó un análisis post-mortem completo del incidente detallando su respuesta.
- •El incidente demuestra que las cadenas que dependen de módulos compartidos heredan el riesgo sin parchear, lo que hace críticos el monitoreo y la capacidad de detención rápida junto con la revisión previa al lanzamiento.

Cosmos Labs ha reconocido que una vulnerabilidad que previamente había revisado y desestimado luego fue vinculada a un exploit de 5,7 millones de dólares que se propagó por seis cadenas, convirtiendo un error de evaluación en un incidente de seguridad de múltiples redes.
Qué salió mal, según Cosmos Labs
Según el análisis post-mortem del proyecto, la vulnerabilidad detrás del incidente había sido evaluada y desestimada por error antes de ser utilizada por atacantes. Es decir, la falla había sido identificada internamente, pero no se trató como explotable.
Debido a que el bug fue desestimado en lugar de parchado, no se implementó ninguna corrección antes del exploit, y el atacante pudo actuar sobre una debilidad que el equipo ya conocía pero que había priorizado por debajo de otras. La pérdida divulgada alcanzó los 5,7 millones de dólares, según informó The Block.
El fallo representa una ruptura del proceso de seguridad más que un problema de producto: la brecha está entre cómo se calificó el bug durante la revisión y cómo se comportó una vez desplegado en un entorno Cosmos EVM en producción. Subestimar la gravedad durante la evaluación es un modo de falla reconocido en los programas de seguridad en general, donde las vulnerabilidades consideradas de bajo riesgo o inaccesibles durante la revisión pueden resultar explotables en producción cuando un atacante encuentra una vía que la evaluación no detectó.
Cómo el hackeo de seis cadenas amplió el daño
El exploit no se mantuvo contenido en una sola red. Debido a que la falla residía en un módulo compartido de Cosmos EVM, la misma debilidad subyacente reapareció en seis cadenas que heredaron el código afectado, lo que convirtió el incidente de un bug de una sola cadena en un evento sistémico.
Ese patrón de dependencia compartida es el mismo que anteriormente llevó a Cosmos Labs a instar a las cadenas EVM a detenerse después de que un bug compartido drenara tres redes, lo que subraya cómo un módulo común convierte un defecto explotable en un impacto repetido en cada cadena que lo ejecuta.
Para el DeFi interconectivo basado en Cosmos, la superficie de ataque escala con la reutilización de código: cada cadena que importó el módulo vulnerable se convirtió en un objetivo, multiplicando tanto las pérdidas en dólares como la limpieza operativa entre equipos que nunca escribieron el código defectuoso. Este riesgo de contagio por dependencias compartidas es una de las razones por las que los mecanismos de coordinación a nivel de ecosistema —divulgaciones coordinadas, avisos de seguridad compartidos y la capacidad de implementar parches rápidamente o detener cadenas— se han convertido en práctica estándar en entornos multicanain construidos sobre bases de código comunes.
Qué significa el incidente para las auditorías, la remediación y el riesgo para los usuarios
Una de las redes afectadas, MANTRA, detuvo su cadena y publicó un análisis post-mortem completo del incidente que detalla la respuesta, según su propia divulgación. Esto refleja la parada de emergencia que MANTRA utilizó cuando se pausó por el problema del módulo Cosmos EVM.
La pregunta central sin resolver es por qué un bug identificado internamente fue reclasificado como desestimado y qué cambios en el proceso de revisión y monitoreo de Cosmos Labs detectarían una clasificación errónea similar antes del despliegue y no después de que se muevan los fondos. Lo que seguirá ahora es si los cambios de proceso del post-mortem —y cualquier parche posterior en las cadenas afectadas— se adoptan con la suficiente rapidez para restaurar la confianza en la seguridad de los módulos compartidos, y si los integradores revisan sus propias dependencias del código afectado.
Para los integradores y usuarios, el riesgo práctico es que una aprobación de auditoría no equivale a seguridad en el mundo real: las cadenas que dependen de módulos compartidos heredan tanto el código como su riesgo sin parchear, por lo que el monitoreo y la capacidad de detención rápida importan tanto como la revisión previa al lanzamiento que pasó por alto la falla.