Cosmos EVM 漏洞引發三條網路遭攻擊
重點速覽
- •Mantra、TAC 與 KiiChain 在 Aug. 20 至 Aug. 22 期間遭到與共用 Cosmos EVM 軟體相關的攻擊。
- •Cosmos Labs 要求運行早於 0.6.2 或 0.7.2 版本 Cosmos EVM 的網路停止出塊並套用修補程式。
- •KiiChain 表示,攻擊者透過 18 筆交易提走約 148 million KII,並將部分資金轉至 BNB Smart Chain 與 KuCoin。
- •TAC 回報涉及約 2.99 billion TAC tokens 的可疑流動,約占其流通供應量的 62%。
- •Mantra 表示,事件僅限於其控制下的兩個錢包,且未影響客戶、交易所與合作夥伴資金。

共享的 Cosmos EVM 軟體出現漏洞,導致三條區塊鏈網路遭受攻擊,Cosmos Labs 因此敦促受影響專案停止出塊並安裝安全更新。此事件凸顯廣泛重複使用的基礎設施所伴隨的風險:共同軟體元件中的一個弱點,可能讓多個彼此獨立的網路同時暴露於相同威脅之下。
受影響的網路為 Mantra、TAC 與 KiiChain,遭攻擊時間介於 Aug. 20 至 Aug. 22。Mantra 在部署更新版本軟體後已恢復運作,而 TAC 與 KiiChain 在團隊評估漏洞並實施額外防護措施期間,仍維持暫停。
Cosmos EVM 是一個開源模組,可讓基於 Cosmos SDK 建置的區塊鏈支援 Ethereum-compatible 智能合約。由於同一套軟體可整合至多個網路,模組中的缺陷可能帶來更廣泛的生態系統層級安全風險,特別是對依賴共用程式碼但獨立運作的專案而言。
Cosmos Labs 建議,運行早於 0.6.2 或 0.7.2 版本的 Cosmos EVM 網路應立即停止出塊,並安裝建議的修補程式。該公司尚未披露可能有多少網路暴露於這項漏洞。
KiiChain 報告損失 148 million Tokens
KiiChain 提供了最詳細的攻擊經過。該網路表示,攻擊者透過 18 筆涉及不同錢包的獨立交易,提走約 148 million KII tokens。
在 KiiChain 停止網路後,約 80.7 million KII 被凍結。另有 67.6 million KII 透過 Hyperlane 轉移至 BNB Smart Chain。該筆金額中,約 64.6 million tokens 透過去中心化交易所出售,換得約 $1.61 million;另有 3 million KII 被轉至 KuCoin 存款地址。
TAC 也回報涉及約 2.99 billion TAC tokens 的可疑流動,約占其流通供應量的 62%。該網路隨後在調查事件期間停止出塊。
Mantra 表示,攻擊僅限於其控制下的兩個錢包,未影響客戶、交易所或合作夥伴資金。該網路之後在切換至已修補的軟體版本後恢復運作。
漏洞與共用 Cosmos EVM 程式碼有關
KiiChain 表示,根本問題位於 Cosmos EVM,而非其自身的區塊鏈特定程式碼。據報導,這次利用手法結合了三個獨立缺陷,包括涉及 staking precompilation 與 EVM balance 的溢位問題。
該漏洞讓攻擊者得以操縱帳戶行為,在不增加網路整體代幣供應的情況下,從目標錢包提走真實資金。
依據 KiiChain 的說法,攻擊者先在預定地址建立合約,之後將其轉換為 vesting account。隨後,攻擊者委派的數量比可用餘額多出 one wei,造成內部數值錯誤,進而使實際資金可被提領。
Mantra 開發者另行指出,此事件涉及區塊鏈所使用的上游相依元件存在弱點,但未提供更多技術細節。
KiiChain 也表示,底層程式錯誤可能尚未被完整公開處理。因此,團隊認為僅套用單一 Cosmos Labs 更新,未必足以完全消除安全風險。
揭露流程引發批評
此事件也引發對 Cosmos Labs 漏洞揭露流程的批評。該公司於 Aug. 19 將修補程式放入公開儲存庫。KiiChain 表示,受影響網路事前並未收到通知,而且該版本起初並未被標示為重大安全更新。
“We recommend that if you run a public chain that uses a Cosmos EVM version less than v0.6.2 and v0.7.2, you should immediately halt the blockchain and upgrade it to include the patches in those releases. If you use Cosmos EVM and have not yet provided us with your security…” — Cosmos Labs (@cosmoslabs_io) August 25, 2026
據報導,警告是在兩天後才發布,讓區塊鏈開發者面臨艱難選擇:是在公開發布後迅速更新驗證者,還是繼續運行可能存在漏洞的網路。
KiiChain 認為,這段延遲可能為攻擊者提供了在受影響專案反應之前利用弱點的機會。
"" — KiiChain (@KiiChainio) August 24, 2026
2026 年第二起重大 Cosmos EVM 安全事件
這波最新攻擊,緊接著今年稍早另一宗重大 Cosmos EVM 相關安全事件。January 時,另一個元件的漏洞被用來攻擊 Saga EVM,估計造成約 $7 million 損失。
Cosmos Labs 之後表示,受影響程式碼已於 July 2024 整合進主分支,並在 15 條區塊鏈上運作,不過該功能在 6 個網路上被停用。在其他專案採取防護措施之前,已有一條網路遭入侵。March 時,版本 0.6.0 發布了永久修補,其中 Mantra 也被列為協助測試補丁的團隊之一。
最新事件凸顯共享基礎設施開發者與區塊鏈營運方之間需要更強的協調,尤其是當關鍵漏洞可能同時影響多個網路時。
這些攻擊也發生在外界對數位資產基礎設施所面臨威脅日益精密且可擴展的更廣泛擔憂之中。Wyoming Blockchain Symposium 的與會者先前曾討論,AI agents 可能降低攻擊成本並擴大針對加密貨幣專案與使用者的攻擊規模。