
Cosmos Labs призвала EVM-сети остановиться после атак на три блокчейна
Уязвимость в общем модуле Cosmos EVM привела к атакам сразу на три сети. Команда Cosmos Labs рекомендовала всем затронутым блокчейнам остановить выпуск блоков и обновить ПО.
Атакованы три сети
Речь идет о Cosmos EVM — открытом модуле, который позволяет блокчейнам на Cosmos SDK запускать Ethereum-совместимые смарт-контракты. Поскольку один и тот же код используется сразу несколькими сетями, ошибка в нем потенциально затрагивает весь экосистемный слой.
Атаки произошли между 20 и 22 августа. Под удар попали Mantra, TAC и KiiChain. Первая уже возобновила работу после обновления, тогда как две другие остаются остановленными.
Cosmos Labs рекомендовала сетям, использующим версии Cosmos EVM ниже v0.6.2 или v0.7.2, немедленно остановить блокчейны и внедрить исправления. При этом точное число потенциально затронутых сетей пока не раскрывается.
KiiChain потеряла 148 млн токенов
Подробный отчет об инциденте опубликовала только KiiChain. По данным команды, злоумышленник вывел около 148 млн KII, повторив атаку 18 раз против разных кошельков.
Около 80,7 млн KII удалось заморозить после остановки сети. Еще 67,6 млн токенов были выведены через Hyperlane в BNB Smart Chain: из них 64,6 млн продали на DEX примерно за $1,61 млн, еще 3 млн отправили на депозитный адрес KuCoin.
TAC сообщил о перемещении 2,99 млрд TAC, что составляло около 62% циркулирующего предложения. Сеть также остановила производство блоков.
Mantra заявила, что атака затронула два управляемых самой компанией кошелька и не повлияла на средства пользователей, бирж или партнеров. Сеть возобновила работу на исправленной версии.
Проблема в общем коде
По данным KiiChain, уязвимость находилась не в коде самой сети, а непосредственно в Cosmos EVM. Для атаки использовалась комбинация трех дефектов, включая ошибку переполнения при работе функции прекомпиляции стейкинга с балансом EVM.
Злоумышленник смог создать контракт по заранее рассчитанному адресу, превратить его в вестинг-аккаунт и выполнить делегирование на один wei сверх доступного баланса. Это приводило к некорректному значению и позволяло выводить реальные средства с атакуемых кошельков. При этом общий объем токенов в сети не увеличивался.
Разработчики Mantra без подробностей также указали, что «злоумышленник, эксплуатировал уязвимость в вышестоящей зависимости, используемой блокчейном».
По утверждению KiiChain, баги пока не исправлены публично. Поэтому одного обновления, выпущенного Cosmos Labs, может быть недостаточно для полного устранения риска.
Cosmos Labs критикуют за раскрытие уязвимости
Со стороны проектов и сообщества прозвучала критика Cosmos Labs за сам процесс публикации обновлений. Компания разместила патч в публичном репозитории 19 августа, но, согласно KiiChain, заранее не уведомила затронутые сети и не обозначила релиз как критическое обновление безопасности. Предупреждение последовало лишь спустя два дня.
В результате разработчики оказались перед выбором: быстро обновлять валидаторов после публичного появления исправления либо продолжать работу с потенциально уязвимым кодом.
KiiChain считает, что именно эта задержка создала окно для атак.
«А вы не торопились. Все в полном раздрае», — прокомментировал один из пользователей пост Cosmos Labs.
Это уже не первый инцидент
Для Cosmos EVM проблема стала второй серьезной историей с безопасностью в 2026 году. В январе уязвимость в другом компоненте модуля привела к атаке на Saga EVM и потерям примерно на $7 млн.
В уведомлении Cosmos Labs тогда уточнила, что код был внедрен в основную ветку в июле 2024 года и работал на 15 блокчейнах, но на шести из них эта функция не была включена. Взлому подверглась одна сеть до того, как остальные приняли меры по устранению уязвимости. Постоянное исправление было выпущено в версии 0.6.0 только в марте. Среди команд, которым Cosmos Labs выразила благодарность за участие в тестировании патча, упомянута Mantra.
Напомним, по мнению участников Wyoming Blockchain Symposium, ИИ-агенты способны резко снизить стоимость и увеличить масштаб атак на криптопроекты и пользователей активов.