ActualitésCryptoCosmos Labs appelle les chaînes EVM à suspendre après qu’un bug partagé a drainé trois réseaux

Cosmos Labs appelle les chaînes EVM à suspendre après qu’un bug partagé a drainé trois réseaux

Auteur: DefiLiban·

Points clés

  • Cosmos Labs a demandé aux chaînes compatibles EVM de suspendre leurs opérations après qu’un bug partagé a drainé trois réseaux, en s’adressant aux validateurs et aux opérateurs d’infrastructure plutôt qu’aux utilisateurs finaux.
  • La faille provient d’un composant commun du module Cosmos EVM, ce qui signifie que des chaînes au-delà des trois réseaux drainés pourraient contenir le code vulnérable.
  • MANTRA a suspendu sa chaîne en raison d’un problème lié au module Cosmos EVM, et KiiChain a publié séparément des recommandations concernant le même incident.
  • Cosmos EVM a été introduit en 2025 comme un cadre pour les chaînes compatibles Ethereum au sein de l’écosystème Cosmos SDK, de sorte que les équipes adoptantes héritent de composants centraux partagés plutôt que d’implémentations spécifiques.
  • La valeur totale drainée, les contrats ou la version du module concernés, ainsi que la liste complète des chaînes comportant le code vulnérable, restent inconnus au moment de la publication.
Cosmos Labs appelle les chaînes EVM à suspendre après qu’un bug partagé a drainé trois réseaux

Cosmos Labs a demandé aux chaînes EVM de suspendre leurs opérations après qu’un bug partagé aurait drainé trois réseaux, avertissant les validateurs et les opérateurs d’infrastructure d’une exposition de code commune dans la pile Cosmos EVM.

Ce que Cosmos Labs a demandé aux chaînes EVM de faire

Cosmos Labs a conseillé aux chaînes compatibles EVM de suspendre leurs opérations après un incident de sécurité qui aurait drainé trois réseaux, selon des informations de crypto.news. Cette consigne s’adressait aux opérateurs de chaînes et aux validateurs, et non aux utilisateurs finaux.

L’appel à suspendre constitue une mesure de confinement défensive : arrêter la production de blocs peut aider à empêcher toute exploitation supplémentaire pendant que les équipes évaluent l’étendue de l’exposition. The Defiant a indiqué que la nature partagée du bug a transformé un problème touchant une seule chaîne en une préoccupation plus large concernant plusieurs réseaux.

Cosmos Labs a diffusé cette recommandation directement via son canal officiel sur X.

Source : @cosmoslabs_io sur X

Pourquoi le bug est décrit comme partagé

Un bug partagé signifie que la même faille existait dans plus d’un déploiement, ce qui pointe vers un composant commun du module Cosmos EVM que plusieurs chaînes ont hérité. C’est cette dépendance partagée qui a conduit à étendre la demande de suspension au-delà des trois réseaux drainés vers d’autres chaînes exécutant un code similaire.

Ce schéma d’exposition découle de la manière dont la pile est construite : Cosmos EVM a été introduit en 2025 comme un cadre de déploiement de chaînes compatibles Ethereum au sein de l’écosystème Cosmos SDK, de sorte que les équipes adoptantes héritent de composants centraux communs plutôt que de maintenir des implémentations EVM sur mesure. Ce type de défaillance liée à une dépendance partagée a déjà existé ailleurs, comme le bug du compilateur Vyper de juillet 2023 qui a rendu plusieurs pools Curve vulnérables parce que plusieurs déploiements utilisaient la même version défectueuse du compilateur.

MANTRA a fait partie des opérateurs ayant réagi au problème sous-jacent, en suspendant sa chaîne en raison d’un souci lié au module Cosmos EVM. Sa page de statut suit l’état opérationnel de la chaîne pendant la perturbation.

KiiChain a également publié des recommandations concernant l’incident sur son canal officiel, via un message sur X. Le fait que différentes équipes aient réagi à la même faille sous-jacente est cohérent avec une base de code partagée plutôt qu’avec des exploits isolés.

Ce que les opérateurs et les utilisateurs doivent surveiller ensuite

Le risque immédiat est opérationnel : les chaînes exécutant le module affecté doivent décider s’il faut suspendre la production de blocs, et les fournisseurs d’infrastructure doivent déterminer s’ils maintiennent les bridges et les dApps en ligne. La suspension vise à figer le rayon d’impact jusqu’à ce qu’un correctif soit disponible.

Les utilisateurs sur les chaînes affectées ou liées devraient vérifier l’état opérationnel de tout réseau avant d’effectuer une transaction et considérer les pauses sur les dépôts, les retraits ou l’activité des bridges comme un confinement attendu plutôt que comme des pannes isolées. Ce précédent est similaire à la manière dont d’autres protocoles ont gelé des produits après des exploits afin de limiter les pertes supplémentaires.

Des correctifs coordonnés sur de nombreuses chaînes indépendantes ont également un précédent dans l’écosystème Cosmos, où des validateurs et des développeurs principaux ont déjà déployé des correctifs pour des vulnérabilités partagées du SDK et d’IBC avant leur divulgation publique, de sorte que les mises à jour étaient en place avant que les failles ne soient largement connues.

Les inconnues clés restent, au moment de la publication, la valeur totale drainée, les contrats spécifiques ou la version du module affectée, ainsi que la liste complète des chaînes utilisant le code vulnérable. La reprise dépend d’un correctif vérifié et de conditions de redémarrage coordonnées par les équipes responsables.