Cosmos Labs признала ошибку в оценке критической уязвимости перед взломом шести блокчейнов на $5,7 млн
Ключевые выводы
- •Злоумышленники эксплуатировали уязвимость целочисленного переполнения (integer underflow) в общем ПО Cosmos EVM, чтобы завышать балансы кошельков и похитить около $5,7 млн из шести блокчейн-сетей в период с 20 по 25 августа.
- •Cosmos Labs отнесла сообщённую уязвимость к низкорисковой после неудачной попытки воспроизвести её на конфигурациях действующих сетей и применила процедуру скрытого патчирования вместо частного предупреждения операторов цепочек.
- •Наибольший раскрытый ущерб — около $3,6 млн — понесла MANTRA; TAC потеряла почти 3 млрд токенов, а KiiChain — примерно 148 млн KII.
- •Патч вышел 19 августа, лишь примерно за 20 часов до первой атаки, оставив валидаторам крайне узкое окно для координации и развёртывания обновления между независимыми операторами.
- •По состоянию на 28 августа похищенные средства не были возвращены; счета на централизованных биржах, связанные с атакующими, заморожены до завершения расследования.

Cosmos Labs признала, что неверно оценила критическую уязвимость в Cosmos EVM, которую злоумышленники впоследствии эксплуатировали в шести блокчейн-сетях, похитив около $5,7 млн в период с 20 по 25 августа.
Дефект находился в общем программном обеспечении, позволяющем сетям на базе Cosmos запускать приложения, совместимые с Ethereum. Впервые об уязвимости сообщил исследователь через программу bug bounty компании Cosmos Labs 25 апреля. Однако тестировщикам не удалось воспроизвести эксплойт на конфигурациях, используемых действующими сетями.
В результате Cosmos Labs отнесла проблему к уязвимостям с более низким уровнем риска и устранила её через процедуру скрытого патчирования, а не через частное предупреждение операторов цепочек. Из-за этого решения многие операторы сетей узнали о серьёзности дефекта лишь после начала атак.
Уязвимость превратилась в серьёзную угрозу безопасности
Уязвимость представляла собой целочисленное переполнение (integer underflow), с помощью которого можно было манипулировать балансами токенов. Злоумышленники могли заставить кошелёк выглядеть как持有 огромный баланс, а затем использовать завышенную сумму для вывода токенов с целевых счетов.
Позднее Cosmos Labs установила, что дефект затрагивал сети Cosmos EVM более широко. Патч был выпущен 19 августа, однако первая атака произошла примерно через 20 часов — крайне узкое окно для валидаторов, которым необходимо координировать свои действия между независимыми операторами для проверки и развёртывания обновлений.
Наибольший из раскрытых ущербов — около $3,6 млн — понесла MANTRA. TAC потеряла почти 3 млрд токенов, а KiiChain — примерно 148 млн KII.
Злоумышленники обменяли около $2,87 млн через децентрализованные биржи, ещё $2,85 млн прошло через централизованные биржи. Счета на централизованных биржах, связанные с атакующими, заморожены до завершения расследования.
Сроки выпуска патча вызывают критику
Инцидент вызвал критику со стороны затронутых операторов блокчейнов. MANTRA заявила, что патч вышел лишь за 20 часов до атаки и не содержал чёткого описания уязвимости.
KiiChain, в свою очередь, утверждала, что Cosmos Labs следовало немедленно поручить затронутым сетям остановить работу. По словам сети, остановка могла быть выполнена за считанные минуты, тогда как проверка и развёртывание обновления безопасности на валидаторах может занять дни.
Cosmos Labs сообщила, что в ходе реагирования координировала действия с 40 цепочками и помогла 13 сетям установить патч или остановиться до того, как до них добрались злоумышленники. Компания также обнаружила 11 ранее незарегистрированных развёртываний Cosmos EVM — развёртываний, операторы которых не имели прямого канала для получения уведомлений о безопасности.
Инцидент подчёркивает проблемы безопасности общей блокчейн-инфраструктуры, где единственный программный дефект может одновременно поставить под угрозу несколько независимых сетей. Он также демонстрирует компромиссы скоординированного раскрытия информации в мультичейн-экосистемах, где скорость патчирования необходимо балансировать с риском предупреждения потенциальных атакующих. По состоянию на 28 августа ни один из похищенных средств не был возвращён.