AktualnościKryptoLuka w Cosmos EVM wywołuje ataki w trzech sieciach

Luka w Cosmos EVM wywołuje ataki w trzech sieciach

Autor: CoinTrust·

Najważniejsze informacje

  • Mantra, TAC i KiiChain zostały zaatakowane w związku ze wspólnym oprogramowaniem Cosmos EVM między 20 a 22 sierpnia.
  • Cosmos Labs zaleciło sieciom korzystającym z wersji Cosmos EVM wcześniejszych niż 0.6.2 lub 0.7.2 wstrzymanie produkcji bloków i zainstalowanie poprawek.
  • KiiChain podał, że atakujący wypłacił około 148 milionów tokenów KII w 18 transakcjach i przeniósł część środków do BNB Smart Chain oraz KuCoin.
  • TAC zgłosił podejrzany ruch obejmujący około 2,99 miliarda tokenów TAC, co według niego stanowiło około 62% podaży w obiegu.
  • Mantra powiedziała, że incydent ograniczał się do dwóch portfeli pod jej kontrolą i nie dotknął środków klientów, giełd ani partnerów.
Luka w Cosmos EVM wywołuje ataki w trzech sieciach

Luka w udostępnianym oprogramowaniu Cosmos EVM doprowadziła do ataków na trzy sieci blockchain, skłaniając Cosmos Labs do wezwania dotkniętych projektów do wstrzymania produkcji bloków i zainstalowania aktualizacji bezpieczeństwa. Zdarzenie podkreśla ryzyko związane z szeroko ponownie wykorzystywaną infrastrukturą, w której słabość jednego wspólnego komponentu oprogramowania może narazić wiele niezależnych sieci na to samo zagrożenie.

Dotknięte sieci to Mantra, TAC i KiiChain, które były celem ataków między 20 a 22 sierpnia. Mantra wznowiła już działanie po wdrożeniu zaktualizowanej wersji swojego oprogramowania, natomiast TAC i KiiChain pozostają wstrzymane, podczas gdy zespoły oceniają lukę i wdrażają dodatkowe zabezpieczenia.

Cosmos EVM to moduł open source, który umożliwia blockchainom zbudowanym w oparciu o Cosmos SDK obsługę inteligentnych kontraktów kompatybilnych z Ethereum. Ponieważ to samo oprogramowanie może być integrowane w wielu sieciach, błąd w module może stworzyć szersze ryzyko bezpieczeństwa całego ekosystemu, zwłaszcza dla projektów korzystających ze wspólnego kodu, ale działających niezależnie.

Cosmos Labs zaleciło sieciom uruchamiającym wersje Cosmos EVM wcześniejsze niż 0.6.2 lub 0.7.2 natychmiastowe wstrzymanie produkcji bloków i instalację zalecanych poprawek. Firma nie ujawniła, ile sieci mogło potencjalnie być narażonych.

KiiChain zgłasza utratę 148 milionów tokenów

KiiChain przedstawił najbardziej szczegółowy opis ataków. Sieć podała, że atakujący wypłacił około 148 milionów tokenów KII w 18 oddzielnych transakcjach, wykorzystując różne portfele.

Po wstrzymaniu sieci KiiChain około 80,7 miliona KII zostało zamrożonych. Kolejne 67,6 miliona KII zostało przekazane przez Hyperlane do BNB Smart Chain. Z tej kwoty około 64,6 miliona tokenów sprzedano na zdecentralizowanej giełdzie za około 1,61 miliona dolarów, a 3 miliony KII przeniesiono na adres depozytowy KuCoin.

TAC również zgłosił podejrzany ruch obejmujący około 2,99 miliarda tokenów TAC, co stanowiło około 62% jego podaży w obiegu. Sieć następnie wstrzymała produkcję bloków na czas badania incydentu.

Mantra podała, że atak ograniczał się do dwóch portfeli pozostających pod jej kontrolą i nie dotknął środków klientów, giełd ani partnerów. Sieć później wznowiła działanie po przejściu na wersję oprogramowania z poprawką.

Luka powiązana ze wspólnym kodem Cosmos EVM

KiiChain stwierdził, że problem leżał w Cosmos EVM, a nie w jego własnym kodzie specyficznym dla blockchaina. Wykorzystanie luki miało łączyć trzy oddzielne błędy, w tym problem przepełnienia związany z staking precompilation i saldem EVM.

Luka pozwalała atakującemu manipulować zachowaniem konta w sposób umożliwiający wypłatę realnych środków z wybranych portfeli bez zwiększania łącznej podaży tokenów w sieci.

Według relacji KiiChain atakujący najpierw utworzył kontrakt pod z góry ustalonym adresem, a następnie przekształcił go w konto vestingowe. Później delegował o jeden wei więcej niż wynosiło dostępne saldo, co spowodowało błędną wartość wewnętrzną i umożliwiło wypłatę rzeczywistych środków.

Deweloperzy Mantry osobno wskazali, że incydent obejmował słabość w zależnej od wyższego poziomu bibliotece używanej przez blockchain, choć nie podali dodatkowych szczegółów technicznych.

KiiChain wyraził też obawy, że podstawowe błędy mogły nie zostać w pełni publicznie zaadresowane. Zespół zasugerował więc, że zastosowanie jednej aktualizacji Cosmos Labs samo w sobie może nie usunąć całkowicie ryzyka bezpieczeństwa.

Proces ujawniania luki spotyka się z krytyką

Incydent wywołał również krytykę procesu ujawniania podatności przez Cosmos Labs. Firma umieściła poprawkę w publicznym repozytorium 19 sierpnia. KiiChain podał, że dotknięte sieci nie zostały wcześniej poinformowane, a wydanie nie zostało początkowo oznaczone jako krytyczna aktualizacja bezpieczeństwa.

„Zalecamy, aby jeśli prowadzisz publiczny łańcuch korzystający z wersji Cosmos EVM starszej niż v0.6.2 i v0.7.2, natychmiast wstrzymać blockchain i zaktualizować go o poprawki zawarte w tych wydaniach. Jeśli używasz Cosmos EVM i jeszcze nie przekazałeś nam swoich zabezpieczeń…” — Cosmos Labs (@cosmoslabs_io) August 25, 2026

Ostrzeżenie miało pojawić się dwa dni później, stawiając deweloperów blockchaina przed trudnym wyborem między szybkim zaktualizowaniem walidatorów po publicznym udostępnieniu poprawki a dalszym działaniem potencjalnie podatnych sieci.

KiiChain argumentował, że opóźnienie mogło stworzyć atakującym okazję do wykorzystania słabości, zanim dotknięte projekty mogły zareagować.

"" — KiiChain (@KiiChainio) August 24, 2026

Drugi duży incydent bezpieczeństwa Cosmos EVM w 2026 roku

Najnowsze ataki następują po innym dużym incydencie bezpieczeństwa związanym z Cosmos EVM na początku tego roku. W styczniu podatność w innym komponencie została wykorzystana przeciwko Saga EVM, co spowodowało straty szacowane na około 7 milionów dolarów.

Cosmos Labs później podało, że dotknięty kod został zintegrowany z główną gałęzią w lipcu 2024 roku i działał w 15 blockchainach, choć funkcja była wyłączona w sześciu sieciach. Jedna sieć została skompromitowana, zanim inne projekty podjęły działania ochronne. Trwała poprawka została wydana w wersji 0.6.0 w marcu, a wśród zespołów uznanych za pomocne przy testowaniu łatki znalazła się Mantra.

Najnowszy incydent podkreśla potrzebę lepszej koordynacji między twórcami współdzielonej infrastruktury a operatorami blockchainów, zwłaszcza gdy krytyczne luki mogą jednocześnie dotyczyć wielu sieci.

Ataki wpisują się także w szersze obawy dotyczące rosnącej zaawansowania i skalowalności zagrożeń dla infrastruktury aktywów cyfrowych. Uczestnicy Wyoming Blockchain Symposium wcześniej dyskutowali o tym, jak agenci AI mogą potencjalnie obniżyć koszt i zwiększyć skalę ataków wymierzonych w projekty kryptowalutowe i użytkowników.