Cosmos EVM 漏洞引发三条网络遭受攻击
要点速览
- •Mantra、TAC 和 KiiChain 在 8 月 20 日至 8 月 22 日之间遭到与共享 Cosmos EVM 软件相关的攻击。
- •Cosmos Labs 告知运行早于 0.6.2 或 0.7.2 版本 Cosmos EVM 的网络立即停止出块并安装补丁。
- •KiiChain 表示,攻击者通过 18 笔交易提取了约 1.48 亿枚 KII 代币,并将部分资金转移至 BNB Smart Chain 和 KuCoin。
- •TAC 报告了涉及约 29.9 亿枚 TAC 代币的可疑转移,其称约占流通供应量的 62%。
- •Mantra 表示,事件仅限于其控制下的两个钱包,客户、交易所和合作伙伴资金未受影响。

共享的 Cosmos EVM 软件中的一个漏洞已在三条区块链网络上引发攻击,促使 Cosmos Labs 敦促受影响项目停止出块并安装安全更新。此次事件凸显了广泛复用基础设施的风险,因为公共软件组件中的一个弱点可能使多个独立网络面临同样的威胁。
受影响的网络包括 Mantra、TAC 和 KiiChain,这些网络在 8 月 20 日至 8 月 22 日之间遭到攻击。Mantra 此后在部署新版软件后恢复运行,而 TAC 和 KiiChain 则在各自团队评估漏洞并实施额外防护措施期间继续停摆。
Cosmos EVM 是一个开源模块,使基于 Cosmos SDK 构建的区块链能够支持与 Ethereum 兼容的智能合约。由于同一软件可集成到多个网络中,该模块中的漏洞可能带来更广泛的生态级安全风险,尤其是对依赖共享代码但独立运营的项目而言。
Cosmos Labs 已建议运行早于 0.6.2 或 0.7.2 版本的 Cosmos EVM 网络立即停止出块并安装推荐补丁。该公司尚未披露可能有多少网络会受到该漏洞影响。
KiiChain 报告损失 1.48 亿枚代币
KiiChain 提供了最详细的攻击说明。该网络表示,攻击者通过涉及不同钱包的 18 笔独立交易提取了约 1.48 亿枚 KII 代币。
在 KiiChain 停止网络后,约 8070 万枚 KII 被冻结。另有 6760 万枚 KII 通过 Hyperlane 转移至 BNB Smart Chain。其中约 6460 万枚代币通过去中心化交易所出售,金额约为 161 万美元,而 300 万枚 KII 被转移至一个 KuCoin 存款地址。
TAC 也报告了涉及约 29.9 亿枚 TAC 代币的可疑转移,约占其流通供应量的 62%。该网络随后在调查事件期间停止出块。
Mantra 表示,攻击仅限于其控制下的两个钱包,且未影响客户、交易所或合作伙伴资金。该网络在迁移至修补后的软件版本后恢复运行。
漏洞与共享 Cosmos EVM 代码有关
KiiChain 表示,根本问题位于 Cosmos EVM,而非其自身特定于区块链的代码。此次利用据称结合了三个独立缺陷,包括涉及 staking 预编译和 EVM 余额的溢出问题。
该漏洞使攻击者能够操纵账户行为,从而在不增加网络整体代币供应的情况下,从目标钱包中提取真实资金。
根据 KiiChain 的说法,攻击者首先在预定地址创建了一个合约,然后将其转换为一个 vesting account。随后,攻击者委托的数量比可用余额多出 1 wei,导致内部数值错误,并使实际资金得以提取。
Mantra 开发者也 отдельно指出,此次事件涉及区块链所使用的上游依赖中的一个弱点,不过他们没有提供更多技术细节。
KiiChain 还表示,底层漏洞可能尚未被完全公开解决。因此,该团队认为,仅应用 Cosmos Labs 的单一更新,可能不足以完全消除安全风险。
披露流程引发批评
此次事件也引发了对 Cosmos Labs 漏洞披露流程的批评。该公司于 8 月 19 日将补丁放入公共仓库。KiiChain 表示,受影响网络事先并未收到通知,而且该版本最初也未被标识为关键安全更新。
“We recommend that if you run a public chain that uses a Cosmos EVM version less than v0.6.2 and v0.7.2, you should immediately halt the blockchain and upgrade it to include the patches in those releases. If you use Cosmos EVM and have not yet provided us with your security…” — Cosmos Labs (@cosmoslabs_io) August 25, 2026
该警告据称在两天后才发出,使区块链开发者面临一个艰难选择:是在公开发布后迅速更新验证者,还是继续运行可能存在漏洞的网络。
KiiChain 认为,这一延迟可能为攻击者在受影响项目作出反应之前利用漏洞创造了机会。
— KiiChain (@KiiChainio) August 24, 2026
2026 年第二起重大 Cosmos EVM 安全事件
最新攻击发生前,今年早些时候还出现过另一宗重大 Cosmos EVM 相关安全事件。1 月,Saga EVM 的另一组件漏洞被利用,造成的损失估计约为 700 万美元。
Cosmos Labs 后来表示,相关代码已于 2024 年 7 月并入主分支,并在 15 条区块链上运行,不过该功能已在 6 个网络上被禁用。在其他项目采取保护措施之前,有一个网络已遭入侵。3 月,版本 0.6.0 发布了永久修复方案,Mantra 是协助测试补丁的团队之一。
最新事件凸显出共享基础设施开发者与区块链运营方之间加强协调的必要性,尤其是在关键漏洞可能同时影响多个网络时。
这些攻击也发生在数字资产基础设施面临威胁日益复杂和可扩展的更广泛担忧背景下。怀俄明区块链峰会的与会者此前曾讨论,AI agent 可能会降低针对加密项目和用户攻击的成本,并扩大攻击规模。
The post Cosmos EVM Vulnerability Triggers Attacks Across Three Networks appeared first on CoinTrust .