Cosmos Labs geeft toe dat het de bug achter een hack van 5,7 miljoen dollar op zes chains ten onrechte had goedgekeurd
Belangrijkste punten
- •Een bug die Cosmos Labs intern had geïdentificeerd en ten onrechte had goedgekeurd, werd later uitgebuit voor 5,7 miljoen dollar.
- •De kwetsbaarheid bevond zich in een gedeelde Cosmos EVM-module, waardoor de impact zich verspreidde over zes chains die de code hadden overgenomen.
- •Omdat de fout tijdens de triage werd afgezwakt in plaats van gepatcht, werd er geen fix uitgebracht voordat de aanvaller toesloeg.
- •MANTRA legde de chain stil en publiceerde een volledig incidentrapport over de respons.
- •Het incident laat zien dat chains die van gedeelde modules afhankelijk zijn, niet-gepatcht risico overnemen, waardoor monitoring en de mogelijkheid om snel stil te leggen cruciaal zijn naast de review vóór de lancering.

Cosmos Labs heeft erkend dat een kwetsbaarheid die het eerder had beoordeeld en goedgekeurd later werd gelinkt aan een exploit van 5,7 miljoen dollar die zich over zes chains verspreidde, waardoor een triagefout uitmondde in een beveiligingsincident op meerdere netwerken.
Wat er volgens Cosmos Labs misging
Volgens de post-mortem van het project was de kwetsbaarheid achter het incident beoordeeld en ten onrechte goedgekeurd voordat deze werd misbruikt. Met andere woorden: de fout was intern gesignaleerd, maar werd niet als uitbuitbaar beschouwd.
Omdat de bug werd goedgekeurd in plaats van gepatcht, werd er vóór de exploit geen fix uitgebracht en kon de aanvaller gebruikmaken van een zwakte die het team al kende maar op een lager prioriteitsniveau had gezet. Het gemelde verlies liep op tot 5,7 miljoen dollar, aldus The Block.
De mislukking betreft een storing in het beveiligingsproces, geen productprobleem: de kloof zit tussen hoe de bug tijdens de review werd beoordeeld en hoe deze zich gedroeg zodra deze werd uitgerold in een live Cosmos EVM-omgeving. Het verkeerd inschatten van de ernst tijdens de triage is een bekend faalpatroon in bredere beveiligingsprogramma's, waarbij kwetsbaarheden die in de review als laagrisico of onbereikbaar worden beschouwd, in productie alsnog uitbuitbaar kunnen blijken zodra een aanvaller een pad vindt dat de beoordeling over het hoofd zag.
Hoe de hack op zes chains de schade vergrootte
De exploit bleef niet beperkt tot één netwerk. Omdat de fout in een gedeelde Cosmos EVM-module zat, dook dezelfde onderliggende zwakte op bij zes chains die de getroffen code hadden overgenomen — wat het incident van een bug op één chain naar een systemieke gebeurtenis tilde.
Dit patroon van gedeelde afhankelijkheden is hetzelfde als wat er eerder voor zorgde dat Cosmos Labs EVM-chains moest oproepen te stoppen nadat een gedeelde bug drie netwerken had leeggehaald, wat onderstreept hoe een gemeenschappelijke module één uitbuitbaar defect omzet in herhaalde impact op elke chain die ermee draait.
Voor onderling verbonden Cosmos-gebaseerde DeFi geldt dat het aanvalsoppervlak meeschaalt met hergebruik van code: elke chain die de kwetsbare module importeerde werd een doelwit, wat zowel de financiële verliezen als de operationele opruimwerkzaamheden vermenigvuldigde bij teams die de foutieve code zelf nooit hadden geschreven. Dit besmettingsrisico door gedeelde afhankelijkheden is een van de redenen waarom coördinatiemechanismen op ecosysteemniveau — gecoördineerde openbaarmakingen, gedeelde beveiligingsadviezen en de mogelijkheid om snel patches uit te rollen of chains stil te leggen — standaardpraktijk zijn geworden in multi-chain-omgevingen die op gezamenlijke codebases zijn gebouwd.
Wat het incident betekent voor audits, herstel en gebruikersrisico
Een van de getroffen netwerken, MANTRA, legde de chain stil en publiceerde volgens eigen bekendmaking een volledig incidentrapport met details over de respons. Dat weerspiegelt de noodstop die MANTRA eerder gebruikte toen het netwerk stillegde na het Cosmos EVM-moduleprobleem.
De belangrijkste onbeantwoorde vraag is waarom een intern geïdentificeerde bug werd afgedaan als goedgekeurd, en welke veranderingen in het review- en monitoringproces van Cosmos Labs een vergelijkbare misclassificatie vóór de uitrol zouden oppikken in plaats van nadat er gelden zijn verplaatst. Wat er daarna gevolgd moet worden, is of de proceswijzigingen uit het post-mortem — en eventuele opvolgende patches op de getroffen chains — snel genoeg worden overgenomen om het vertrouwen in de beveiliging van gedeelde modules te herstellen, en of integrators hun eigen afhankelijkheden van de getroffen code herzien.
Voor integrators en gebruikers is het praktische risico dat een auditgoedkeuring niet hetzelfde is als veiligheid in de praktijk: chains die van gedeelde modules afhankelijk zijn, erven zowel de code als het niet-gepatchte risico ervan, dus monitoring en de mogelijkheid om snel stil te leggen zijn net zo belangrijk als de review vóór de lancering die de fout over het hoofd zag.