ActualitésCryptoUne vulnérabilité de Cosmos EVM déclenche des attaques sur trois réseaux

Une vulnérabilité de Cosmos EVM déclenche des attaques sur trois réseaux

Auteur: CoinTrust·

Points clés

  • Mantra, TAC et KiiChain ont été ciblés lors d’attaques liées au logiciel Cosmos EVM partagé entre le 20 août et le 22 août.
  • Cosmos Labs a demandé aux réseaux exécutant des versions de Cosmos EVM antérieures à 0.6.2 ou 0.7.2 d’arrêter la production de blocs et d’installer des correctifs.
  • KiiChain a indiqué qu’un attaquant avait retiré environ 148 millions de KII via 18 transactions et transféré une partie des fonds vers BNB Smart Chain et KuCoin.
  • TAC a signalé des mouvements suspects impliquant environ 2,99 milliards de TAC, soit environ 62 % de son offre en circulation.
  • Mantra a déclaré que l’incident se limitait à deux portefeuilles sous son contrôle et que les fonds des clients, des plateformes d’échange et des partenaires n’avaient pas été affectés.
Une vulnérabilité de Cosmos EVM déclenche des attaques sur trois réseaux

Une vulnérabilité dans le logiciel Cosmos EVM partagé a déclenché des attaques sur trois réseaux blockchain, poussant Cosmos Labs à exhorter les projets concernés à arrêter la production de blocs et à installer des mises à jour de sécurité. L’épisode souligne les risques liés à une infrastructure largement réutilisée, où une faiblesse dans un composant logiciel commun peut exposer plusieurs réseaux indépendants à la même menace.

Les réseaux concernés sont Mantra, TAC et KiiChain, qui ont été ciblés entre le 20 août et le 22 août. Mantra a depuis rétabli ses opérations après le déploiement d’une version mise à jour de son logiciel, tandis que TAC et KiiChain sont restés interrompus pendant que leurs équipes évaluent la vulnérabilité et mettent en place des protections supplémentaires.

Cosmos EVM est un module open source qui permet aux blockchains construites avec le Cosmos SDK de prendre en charge des smart contracts compatibles Ethereum. Étant donné que le même logiciel peut être intégré à plusieurs réseaux, une faille dans le module peut créer un risque de sécurité plus large à l’échelle de l’écosystème, en particulier pour les projets qui s’appuient sur du code partagé tout en opérant de manière indépendante.

Cosmos Labs a conseillé aux réseaux exécutant des versions de Cosmos EVM antérieures à 0.6.2 ou 0.7.2 d’arrêter immédiatement la production de blocs et d’installer les correctifs recommandés. L’entreprise n’a pas divulgué combien de réseaux pourraient potentiellement être exposés.

KiiChain signale une perte de 148 millions de jetons

KiiChain a fourni le compte rendu le plus détaillé des attaques. Le réseau a indiqué qu’un attaquant avait retiré environ 148 millions de jetons KII au moyen de 18 transactions distinctes impliquant différents portefeuilles.

Après l’arrêt du réseau KiiChain, environ 80,7 millions de KII ont été gelés. 67,6 millions de KII supplémentaires ont été transférés via Hyperlane vers BNB Smart Chain. Sur ce montant, environ 64,6 millions de jetons ont été vendus via une plateforme d’échange décentralisée pour environ 1,61 million de dollars, tandis que 3 millions de KII ont été transférés vers une adresse de dépôt KuCoin.

TAC a également signalé des mouvements suspects impliquant environ 2,99 milliards de jetons TAC, soit environ 62 % de son offre en circulation. Le réseau a ensuite arrêté la production de blocs pendant l’enquête sur l’incident.

Mantra a indiqué que l’attaque était limitée à deux portefeuilles sous son contrôle et n’affectait pas les fonds des clients, des plateformes d’échange ou des partenaires. Le réseau a ensuite repris ses opérations après être passé à une version logicielle corrigée.

Une vulnérabilité liée au code partagé de Cosmos EVM

KiiChain a indiqué que le problème sous-jacent se situait dans Cosmos EVM plutôt que dans son propre code spécifique à la blockchain. L’exploit aurait combiné trois défauts distincts, dont un problème de dépassement impliquant la précompilation du staking et le solde EVM.

La vulnérabilité a permis à un attaquant de manipuler le comportement d’un compte d’une manière qui a rendu possible le retrait de fonds réels depuis des portefeuilles ciblés, sans augmenter l’offre totale de jetons du réseau.

Selon le récit de KiiChain, l’attaquant a d’abord créé un contrat à une adresse prédéterminée, puis l’a converti en compte de vesting. L’attaquant a ensuite délégué un wei de plus que le solde disponible, provoquant une valeur interne incorrecte et permettant le retrait de fonds réels.

Les développeurs de Mantra ont séparément indiqué que l’incident impliquait une faiblesse dans une dépendance amont utilisée par la blockchain, sans fournir de détails techniques supplémentaires.

KiiChain a également exprimé des inquiétudes quant au fait que les bugs sous-jacents n’auraient peut-être pas été entièrement traités publiquement. L’équipe a donc suggéré que l’application d’une seule mise à jour de Cosmos Labs pourrait ne pas suffire, à elle seule, à éliminer complètement le risque de sécurité.

Le processus de divulgation suscite des critiques

L’incident a également entraîné des critiques concernant le processus de divulgation des vulnérabilités de Cosmos Labs. L’entreprise a placé un correctif dans un dépôt public le 19 août. KiiChain a indiqué que les réseaux concernés n’avaient pas été informés au préalable et que la publication n’avait pas été initialement identifiée comme une mise à jour de sécurité critique.

« We recommend that if you run a public chain that uses a Cosmos EVM version less than v0.6.2 and v0.7.2, you should immediately halt the blockchain and upgrade it to include the patches in those releases. If you use Cosmos EVM and have not yet provided us with your security… » — Cosmos Labs (@cosmoslabs_io) August 25, 2026

L’avertissement serait arrivé deux jours plus tard, laissant les développeurs blockchain face à un choix difficile entre la mise à jour rapide des validateurs après la publication publique ou la poursuite de l’exploitation de réseaux potentiellement vulnérables.

KiiChain a soutenu que ce délai aurait pu offrir aux attaquants une occasion d’exploiter la faiblesse avant que les projets concernés ne puissent réagir.

— KiiChain (@KiiChainio) August 24, 2026

Deuxième incident de sécurité majeur lié à Cosmos EVM en 2026

Les dernières attaques font suite à un autre incident de sécurité majeur lié à Cosmos EVM plus tôt cette année. En janvier, une vulnérabilité dans un autre composant a été exploitée contre Saga EVM, entraînant des pertes estimées à environ 7 millions de dollars.

Cosmos Labs a ensuite indiqué que le code concerné avait été intégré à la branche principale en juillet 2024 et fonctionnait sur 15 blockchains, bien que la fonctionnalité ait été désactivée sur six réseaux. Un réseau a été compromis avant que d’autres projets ne prennent des mesures de protection. Un correctif permanent a été publié dans la version 0.6.0 en mars, Mantra figurant parmi les équipes créditées pour avoir aidé à tester le patch.

Le dernier incident souligne la nécessité d’une coordination plus étroite entre les développeurs d’infrastructures partagées et les opérateurs de blockchain, en particulier lorsque des vulnérabilités critiques peuvent affecter simultanément plusieurs réseaux.

Les attaques interviennent également dans un contexte de préoccupations plus larges concernant la sophistication croissante et l’évolutivité des menaces visant l’infrastructure des actifs numériques. Des participants au Wyoming Blockchain Symposium avaient déjà évoqué la manière dont des agents d’IA pourraient potentiellement réduire le coût et accroître l’ampleur des attaques visant les projets et les utilisateurs de cryptomonnaies.