Cosmos EVM-kwetsbaarheid leidt tot aanvallen op drie netwerken
Belangrijkste punten
- •Mantra, TAC en KiiChain werden tussen 20 en 22 augustus getroffen door aanvallen die verband hielden met gedeelde Cosmos EVM-software.
- •Cosmos Labs verzocht netwerken met Cosmos EVM-versies ouder dan 0.6.2 of 0.7.2 om de blockproductie te stoppen en patches te installeren.
- •KiiChain meldde dat een aanvaller ongeveer 148 miljoen KII-tokens heeft opgenomen via 18 transacties en een deel van de fondsen naar BNB Smart Chain en KuCoin heeft verplaatst.
- •TAC rapporteerde verdachte bewegingen met ongeveer 2,99 miljard TAC-tokens, goed voor ongeveer 62% van de circulerende voorraad.
- •Mantra zei dat het incident beperkt bleef tot twee wallets onder zijn beheer en dat klant-, beurs- en partnerfondsen niet werden geraakt.

Een kwetsbaarheid in gedeelde Cosmos EVM-software heeft aanvallen veroorzaakt op drie blockchainnetwerken, waardoor Cosmos Labs betrokken projecten opriep om te stoppen met het produceren van blocks en beveiligingsupdates te installeren. Het incident onderstreept de risico’s van breed hergebruikte infrastructuur, waarbij een zwakke plek in een veelgebruikt softwarecomponent meerdere onafhankelijke netwerken aan dezelfde dreiging kan blootstellen.
De getroffen netwerken zijn Mantra, TAC en KiiChain, die tussen 20 augustus en 22 augustus werden aangevallen. Mantra heeft sindsdien de activiteiten hervat na het implementeren van een bijgewerkte versie van de software, terwijl TAC en KiiChain stilgelegd zijn gebleven terwijl hun teams de kwetsbaarheid beoordelen en დამატ extra beveiligingsmaatregelen doorvoeren.
Cosmos EVM is een open-source module waarmee blockchains gebouwd met de Cosmos SDK Ethereum-compatibele smart contracts kunnen ondersteunen. Omdat dezelfde software op meerdere netwerken kan worden geïntegreerd, kan een fout in de module een breder, ecosysteembreed beveiligingsrisico veroorzaken, vooral voor projecten die op gedeelde code vertrouwen maar onafhankelijk opereren.
Cosmos Labs heeft netwerken die Cosmos EVM-versies ouder dan 0.6.2 of 0.7.2 draaien geadviseerd om de blockproductie onmiddellijk te stoppen en de aanbevolen patches te installeren. Het bedrijf heeft niet bekendgemaakt hoeveel netwerken mogelijk aan de kwetsbaarheid blootstaan.
KiiChain meldt verlies van 148 miljoen tokens
KiiChain heeft de meest gedetailleerde beschrijving van de aanvallen gegeven. Het netwerk meldde dat een aanvaller ongeveer 148 miljoen KII-tokens heeft opgenomen via 18 afzonderlijke transacties met verschillende wallets.
Nadat KiiChain zijn netwerk had stilgelegd, werd ongeveer 80,7 miljoen KII bevroren. Nog eens 67,6 miljoen KII werden via Hyperlane naar BNB Smart Chain overgedragen. Van dat bedrag werd ongeveer 64,6 miljoen tokens verkocht via een gedecentraliseerde exchange voor ongeveer $1,61 miljoen, terwijl 3 miljoen KII naar een KuCoin-depositoadres werden overgemaakt.
TAC rapporteerde ook verdachte bewegingen met ongeveer 2,99 miljard TAC-tokens, goed voor ongeveer 62% van de circulerende voorraad. Het netwerk stopte vervolgens de blockproductie tijdens het onderzoek naar het incident.
Mantra zei dat de aanval beperkt bleef tot twee wallets onder zijn beheer en geen gevolgen had voor klant-, beurs- of partnerfondsen. Het netwerk hervatte later de activiteiten nadat het was overgestapt op een gepatchte softwareversie.
Kwetsbaarheid gekoppeld aan gedeelde Cosmos EVM-code
KiiChain zei dat het onderliggende probleem zich bevond in Cosmos EVM en niet in de eigen blockchain-specifieke code. De exploit zou drie afzonderlijke defecten hebben gecombineerd, waaronder een overflowprobleem met de staking precompilation en het EVM-saldo.
De kwetsbaarheid stelde een aanvaller in staat het accountgedrag zodanig te manipuleren dat echte middelen uit doelwallets konden worden opgenomen zonder dat de totale tokensupply van het netwerk toenam.
Volgens het relaas van KiiChain creëerde de aanvaller eerst een contract op een vooraf bepaald adres en zette dat vervolgens om in een vesting account. Daarna delegeerde de aanvaller één wei meer dan het beschikbare saldo, waardoor een onjuiste interne waarde ontstond en de opname van daadwerkelijke fondsen mogelijk werd.
Ontwikkelaars van Mantra gaven afzonderlijk aan dat het incident een zwakke plek betrof in een upstream dependency die door de blockchain werd gebruikt, al verstrekten zij geen aanvullende technische details.
KiiChain heeft ook zorgen geuit dat de onderliggende bugs mogelijk niet volledig publiekelijk zijn aangepakt. Het team suggereerde daarom dat het toepassen van slechts één update van Cosmos Labs op zichzelf het beveiligingsrisico mogelijk niet volledig wegneemt.
Openbaarmakingsproces krijgt kritiek
Het incident heeft ook kritiek opgeleverd op het kwetsbaarheidsopenbaarmakingsproces van Cosmos Labs. Het bedrijf plaatste op 19 augustus een patch in een openbare repository. KiiChain zei dat getroffen netwerken vooraf niet waren geïnformeerd en dat de release aanvankelijk niet als een kritieke beveiligingsupdate werd aangeduid.
“We recommend that if you run a public chain that uses a Cosmos EVM version less than v0.6.2 and v0.7.2, you should immediately halt the blockchain and upgrade it to include the patches in those releases. If you use Cosmos EVM and have not yet provided us with your security…” — Cosmos Labs (@cosmoslabs_io) August 25, 2026
De waarschuwing zou pas twee dagen later zijn gekomen, waardoor blockchainontwikkelaars voor een moeilijke keuze kwamen te staan tussen het snel bijwerken van validators na de publieke release of doorgaan met het exploiteren van mogelijk kwetsbare netwerken.
KiiChain stelde dat de vertraging aanvallers mogelijk een kans heeft gegeven om de zwakke plek uit te buiten voordat getroffen projecten konden reageren.
"" — KiiChain (@KiiChainio) August 24, 2026
Tweede grote Cosmos EVM-beveiligingsincident in 2026
De nieuwste aanvallen volgen op een ander groot beveiligingsincident rond Cosmos EVM eerder dit jaar. In januari werd een kwetsbaarheid in een ander onderdeel misbruikt tegen Saga EVM, met geschatte verliezen van ongeveer $7 miljoen.
Cosmos Labs zei later dat de getroffen code in juli 2024 in de hoofdbranch was geïntegreerd en over 15 blockchains draaide, hoewel de functie op zes netwerken was uitgeschakeld. Eén netwerk werd gecompromitteerd voordat andere projecten beschermende maatregelen namen. In maart werd een permanente oplossing uitgebracht in versie 0.6.0, waarbij Mantra tot de teams behoorde die hielpen bij het testen van de patch.
Het nieuwste incident onderstreept de noodzaak van sterkere coördinatie tussen ontwikkelaars van gedeelde infrastructuur en blockchainexploitanten, vooral wanneer kritieke kwetsbaarheden meerdere netwerken tegelijkertijd kunnen treffen.
De aanvallen komen ook te midden van bredere zorgen over de toenemende verfijning en schaalbaarheid van dreigingen voor infrastructuur voor digitale activa. Deelnemers aan de Wyoming Blockchain Symposium bespraken eerder hoe AI-agents mogelijk de kosten kunnen verlagen en de schaal kunnen vergroten van aanvallen gericht op cryptoprojecten en gebruikers.