Cosmos subestimó un error crítico durante 4 meses antes de que los hackers robaran casi 6 millones de dólares en 6 cadenas

By: cryptoslate.com|2026/08/28 20:10:23

Una vulnerabilidad de Cosmos EVM explotada en seis redes, incluyendo MANTRA, expuso una brecha de seguridad que abarca alrededor de 40 blockchains.

El 28 de agosto, Cosmos Labs informó que el mismo error contable fue explotado en seis redes, incluyendo MANTRA, TAC y KiiChain, antes de que una respuesta de emergencia se extendiera por el ecosistema más amplio de Cosmos EVM.

Los atacantes convirtieron aproximadamente 2.87 millones de dólares a través de intercambios descentralizados y se estima que 2.85 millones de dólares a través de plataformas centralizadas, según un análisis post-mortem de seguridad de Cosmos. Las cuentas conectadas a la actividad de intercambio centralizado han sido congeladas desde entonces.

MANTRA sufrió el mayor golpe detallado públicamente. Una billetera no privilegiada movió alrededor de 720.9 millones de tokens desde dos direcciones que no habían autorizado las transacciones del 20 de agosto, sin comprometer las claves de validador, administrador, gobernanza o multisig.

La vulnerabilidad afectó al ecosistema más amplio de Cosmos/EVM, que es una capa de software compartida que otorga a las cadenas del Cosmos SDK funcionalidad compatible con Ethereum. Después de que comenzaron los ataques, Cosmos Labs contactó a 40 redes y dijo que 13 otras cadenas potencialmente expuestas aplicaron parches, detuvieron o implementaron mitigaciones antes de ser explotadas.

La respuesta también descubrió 11 implementaciones de Cosmos EVM que Cosmos Labs no conocía previamente a través de sus canales de comunicación de seguridad.

Ese alcance potencial se encuentra dentro de un ecosistema más amplio de Cosmos valorado en más de 7 mil millones de dólares, según datos de CryptoSlate. Mientras tanto, esta cifra incluye proyectos que podrían no haber utilizado el software vulnerable y no representa la cantidad expuesta directamente.

Cosmos inicialmente subestimó la vulnerabilidad

Cosmos Labs reveló que el error había sido reportado meses antes de que los atacantes lo explotaran.

La firma dijo que recibió el informe inicial sobre la vulnerabilidad el 25 de abril, pero concluyó tras pruebas que la vulnerabilidad afectaba a redes de seis decimales, mientras que las cadenas de producción conocidas de Cosmos EVM utilizaban 18 decimales. Por lo tanto, los ingenieros creían que las redes desplegadas no estaban en riesgo.

Según la firma:

"Basado en esa evaluación, Cosmos Labs abordó la vulnerabilidad a través de su proceso de parcheo público silencioso en lugar del proceso de distribución de parches privado utilizado cuando se cree que una vulnerabilidad amenaza los fondos de los usuarios en vivo."

Un arreglo se fusionó en la base de código principal el 15 de mayo y se manejó como un parche público silencioso en lugar de un lanzamiento de seguridad de emergencia. Al mismo tiempo, no se retroportó de inmediato a ramas más antiguas porque el cambio rompía el estado y requería actualizaciones coordinadas.

Esa evaluación cambió a principios de agosto cuando investigaciones adicionales mostraron que las implementaciones de Cosmos EVM eran vulnerables independientemente de su configuración decimal.

Las versiones parcheadas v0.6.2 y v0.7.2 llegaron tarde el 19 de agosto. A la mañana siguiente, una solicitud de extracción pública en el fork de otro proyecto describió la vulnerabilidad y la ruta de explotación. La primera transacción no autorizada conocida de MANTRA siguió menos de 12 horas después.

El error combinó dos fallos contables. Un atacante podría activar un desbordamiento de entero sin firmar que creara un saldo anormalmente grande, luego usar ese estado para desbordar otra cuenta y extraer su saldo legítimo sin aumentar el suministro total de tokens.

TAC reportó la explotación aproximadamente 45 horas después de MANTRA, con KiiChain siguiéndolo poco después. Cosmos Labs recomendó posteriormente que las cadenas de Cosmos EVM detuvieran y actualizaran mientras coordinaba la respuesta más amplia.

MANTRA absorbió el mayor golpe divulgado

En MANTRA, el atacante movió aproximadamente 600 millones de tokens desde una dirección de quema y otros 120.9 millones desde un multisig de la era génesis.

No se acuñaron nuevos tokens. En cambio, los saldos previamente inertes se volvieron transferibles, aumentando el suministro circulante en aproximadamente 720.9 millones de MANTRA.

El proyecto valoró el movimiento en aproximadamente 3.6 millones de dólares utilizando el precio anterior al incidente. A partir del 28 de agosto, no se habían recuperado tokens. Aproximadamente 38 millones permanecieron inmovilizados en la cuenta del atacante, mientras que el resto había sido rastreado a través de rutas de intercambio y referido a plataformas y fuerzas del orden.

MANTRA también reconoció que su monitoreo no logró señalar la primera transacción durante casi cuatro horas porque trató la dirección de quema como incapaz de mover fondos. La cadena se detuvo 14 minutos después de un segundo débito no autorizado, resultando en un tiempo de inactividad de aproximadamente 30 horas.

MANTRA cayó a un mínimo histórico tras el ataque antes de recuperarse alrededor del 14% a aproximadamente 0.004744 dólares después del análisis post-mortem.

Las repercusiones más amplias han llevado a Cosmos Labs a revisar sus procedimientos de triage y divulgación de vulnerabilidades después de que un error inicialmente juzgado poco probable de amenazar cadenas de producción finalmente alcanzara seis redes y forzara acciones de emergencia en docenas más.

Precio de --

--
--
--

Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.

Te puede gustar

iconiconiconiconiconiconicon
Atención al cliente:@weikecs
Cooperación empresarial:@weikecs
Trading cuantitativo y CM:bd@weex.com
Programa VIP:support@weex.com