Эксплойт Cosmos EVM: эмиссия NES на $50 млн в сети Nesa Chain принесла злоумышленнику лишь $60 000; KiiChain и TAC приостановлены
Ключевые выводы
- •Злоумышленник начал с кошелька, который купил около $250 000 NES, а затем с помощью эксплойта увеличил баланс токенов в 200 раз.
- •Около $50 млн NES были переведены через мост в Ethereum и распределены по восьми кошелькам перед обменом на ETH.
- •Несмотря на большую стоимость задействованных токенов, операция, по оценкам, принесла лишь около $60 000 чистой прибыли из-за проскальзывания и падения ликвидности.
- •Cosmos Labs рекомендовала проектам, использующим скомпрометированную версию Cosmos EVM, приостановить свои блокчейны и установить необходимые обновления.
- •KiiChain сообщила, что злоумышленник повторил процедуру 18 раз и похитил 148 326 583,15 KII, а TAC приостановила работу после компрометации одного из аккаунтов.

Злоумышленник воспользовался уязвимостью в Cosmos EVM, чтобы создать и перевести через мост примерно $50 млн токенов NES в сети Nesa Chain, однако обвал ликвидности ограничил расчётную чистую прибыль операции приблизительно $60 000 в ходе продаж.
Инцидент также подчеркнул уязвимость других сетей, построенных на той же архитектуре. Cosmos EVM позволяет использовать совместимые с Ethereum смарт-контракты в блокчейнах, созданных на базе Cosmos SDK.
Почему эксплойт Cosmos EVM принёс лишь $60 000?
Атака началась с того, что кошелёк 0x9AE7 купил около $250 000 NES и перевёл токены в сеть Nesa Chain. Платформа блокчейн-аналитики Bubblemaps проследила первоначальное финансирование кошелька до Monero.
JUST IN: A Cosmos EVM vulnerability was exploited to mint and bridge roughly $50M worth of NES from Nesa Chain, but the attacker reportedly made only around $60K due to extreme slippage and liquidity withdrawals. pic.twitter.com/DU2txNRBRB
— EyeWhales (@EyeWhales) August 27, 2026
Затем злоумышленник воспользовался уязвимостью, чтобы увеличить баланс токенов NES в 200 раз, после чего перевёл $50 млн токенов в Ethereum. Впоследствии токены были распределены между восемью кошельками.
Злоумышленник обменял NES на ETH на децентрализованных биржах, а затем перевёл средства на централизованные биржи. Однако в процессе обмена ликвидность иссякла, и сделка столкнулась со значительным проскальзыванием.
Этот разрыв отражает принцип ценообразования у автоматических маркет-мейкеров: пулы котируют токены с учётом имеющейся у них глубины ликвидности, поэтому крупные продажи снижают цену по мере исполнения, а бумажная стоимость исчезает, когда эта глубина изымается. Следовательно, только что выпущенный баланс стоит ровно столько, сколько за него фактически заплатят оставшиеся пулы.
По оценкам, атака обошлась в $255 000 затрат и принесла $315 000 дохода, то есть хакер заработал около $60 000, несмотря на то что непродолжительное время контролировал токены стоимостью почти $50 млн.
Cosmos Labs призывает затронутые сети приостановить работу и обновиться
Инцидент вызвал более широкую реакцию, поскольку уязвимое ПО Cosmos EVM затрагивает не только сеть Nesa. Cosmos Labs рекомендовала другим проектам, использующим скомпрометированную версию, приостановить свои блокчейны и завершить необходимые обновления.
По данным KiiChain, злоумышленник повторил ту же процедуру 18 раз и похитил 148 326 583,15 KII, прежде чем валидаторы остановили сеть. Блокчейн TAC также приостановил работу после компрометации одного из его аккаунтов.
Остановка производства блоков — стандартная аварийная мера в сетях на Cosmos SDK, где скоординированное большинство валидаторов может приостановить обработку транзакций на время подготовки исправления — именно такие действия в итоге предприняли валидаторы KiiChain и команда TAC.
Эти инциденты показывают, что общий код позволяет одной проблеме безопасности затронуть сразу несколько экосистем. Убытки от подобных атак различаются в зависимости от локальной ликвидности токена, доступности мостов, ликвидности бирж и скорости реакции валидаторов.
Почему детали эксплойта Cosmos EVM остаются неясными
Атака произошла на фоне возросшей активности кибератак на криптовалюты. В июле убытки криптобирж составили $247,4 млн, а мосты оказались популярной целью. В другом недавнем инциденте токены SAND были выпущены без авторизации через межцепочечные мосты.
#PeckShieldAlert Seems like The @TheSandboxGame ( $SAND ) got exploited. 14.9B $SAND minted across 2 addresses: 0xAbE0…4D22 & 0x638C…F296 pic.twitter.com/a5Jgym87gR
— PeckShieldAlert (@PeckShieldAlert) August 22, 2026
В марте рекомендация по безопасности описывала критическую проблему, касающуюся управления состоянием. Уязвимость позволяла повторно использовать балансы токенов при выполнении EVM-транзакций, и она была устранена путём развёртывания версии 0.6.0 программного обеспечения.
Связь между той более ранней уязвимостью и текущим взломом Cosmos EVM пока не подтверждена, и остаётся неясным, сколько сетей было затронуто. Ответы на эти вопросы ожидаются только после публикации детального технического отчёта. Средства, проходящие через централизованные биржи, как правило, легче отследить, чем обмены в блокчейне, и они могут быть заморожены на уровне платформы — именно поэтому перемещение выручки на CEX часто становится основным направлением работы служб реагирования после инцидентов.
Источник: Tron Weekly