NoticiasCriptoCosmos Labs admite haber evaluado mal una falla crítica antes del hackeo de 5,7 millones de dólares en seis cadenas

Cosmos Labs admite haber evaluado mal una falla crítica antes del hackeo de 5,7 millones de dólares en seis cadenas

Autor: CryptoMeter io·

Puntos clave

  • Atacantes explotaron una vulnerabilidad de desbordamiento de enteros en el software compartido de Cosmos EVM para inflar balances de billeteras y drenar aproximadamente 5,7 millones de dólares de seis redes blockchain entre el 20 y el 25 de agosto.
  • Cosmos Labs clasificó la falla reportada como de menor riesgo tras no poder reproducirla en configuraciones de redes en producción, y utilizó un proceso de parche silencioso en lugar de advertir de forma privada a los operadores de las cadenas.
  • MANTRA sufrió la mayor pérdida divulgada, de unos 3,6 millones de dólares, mientras que TAC perdió casi 3 mil millones de tokens y KiiChain alrededor de 148 millones de KII.
  • El parche se publicó el 19 de agosto, solo unas 20 horas antes del primer ataque, dejando a los validadores un margen muy estrecho para coordinar e implementar la actualización entre operadores independientes.
  • Hasta el 28 de agosto no se había recuperado ninguno de los fondos robados, y las cuentas en exchanges centralizadas vinculadas a los atacantes permanecen congeladas mientras se investiga.
Cosmos Labs admite haber evaluado mal una falla crítica antes del hackeo de 5,7 millones de dólares en seis cadenas

Cosmos Labs ha reconocido que evaluó incorrectamente una vulnerabilidad crítica en Cosmos EVM que atacantes explotaron posteriormente en seis redes blockchain, robando aproximadamente 5,7 millones de dólares entre el 20 y el 25 de agosto.

La falla residía en un software compartido que permite a las redes basadas en Cosmos ejecutar aplicaciones compatibles con Ethereum. Un investigador reportó la vulnerabilidad por primera vez el 25 de abril a través del programa de recompensas por errores de Cosmos Labs. Sin embargo, los evaluadores no pudieron reproducir el exploit en las configuraciones utilizadas por las redes en producción.

Como resultado, Cosmos Labs clasificó el problema como una vulnerabilidad de menor riesgo y lo manejó mediante su proceso de parche silencioso en lugar de alertar de forma privada a los operadores de las cadenas. Esa decisión significó que muchos operadores conocieron la gravedad de la falla solo después de que los ataques ya habían comenzado.

La vulnerabilidad se convirtió en una gran amenaza de seguridad

La vulnerabilidad implicaba un desbordamiento de enteros que podía utilizarse para manipular balances de tokens. Los atacantes lograron hacer que una billetera pareciera tener un balance enorme y luego usaron ese monto inflado para drenar tokens de cuentas específicas.

Cosmos Labs determinó posteriormente que la falla afectaba a las redes de Cosmos EVM de manera más amplia. Un parche fue publicado el 19 de agosto, pero el primer ataque ocurrió aproximadamente 20 horas después, un margen estrecho para los validadores, que deben coordinarse entre operadores independientes para revisar e implementar actualizaciones.

MANTRA sufrió la mayor pérdida divulgada, con aproximadamente 3,6 millones de dólares. TAC perdió casi 3 mil millones de tokens, mientras que KiiChain perdió alrededor de 148 millones de KII.

Los atacantes intercambiaron unos 2,87 millones de dólares a través de exchanges descentralizados, mientras que otros 2,85 millones de dólares pasaron por exchanges centralizados. Las cuentas en exchanges centralizadas vinculadas a los atacantes han sido congeladas mientras se investiga.

El momento del parche genera críticas

El incidente ha generado críticas de los operadores de blockchain afectados. MANTRA señaló que el parche llegó solo 20 horas antes del ataque y no identificaba claramente la vulnerabilidad.

KiiChain sostuvo que Cosmos Labs debería haber indicado a las redes afectadas que se detuvieran de inmediato. La cadena señaló que el cierre podría haberse ejecutado en cuestión de minutos, mientras que revisar e implementar una actualización de seguridad entre los validadores podría tomar días.

Cosmos Labs indicó que coordinó con 40 cadenas durante la respuesta y ayudó a 13 redes a parchear o detenerse antes de que los atacantes las alcanzaran. La empresa también descubrió 11 implementaciones de Cosmos EVM que no estaban registradas, cuyos operadores no tenían un canal directo para recibir notificaciones de seguridad.

El incidente subraya los desafíos de seguridad de la infraestructura blockchain compartida, donde una sola falla de software puede exponer a múltiples redes independientes al mismo tiempo. También pone de relieve las disyuntivas de la divulgación coordinada en ecosistemas multichain, donde la velocidad de parchado debe equilibrarse con el riesgo de alertar a posibles atacantes. Hasta el 28 de agosto, ninguno de los fondos robados había sido recuperado.