Больше не нужно искать — необходимые
обучающие материалы и подсказки всегда под рукой

Компания Cosmos Labs признала, что изначально недооценила серьёзность уязвимости в модуле Cosmos EVM. Из-за этой ошибки баг был использован для атак на шесть блокчейнов, а совокупный ущерб составил 5,7 млн долларов.
О проблеме стало известно 25 апреля 2026 года через программу bug bounty. После проведённых тестов команда посчитала, что сети с продакшен-конфигурацией не подвержены риску, и выпустила публичное исправление без отдельного предупреждения операторов. В начале августа независимые исследователи доказали, что уязвимость затрагивает все сети на Cosmos EVM. После этого разработчики скрыли патч, перенесли его в релизы v0.6.2 и v0.7.2 и опубликовали их вечером 19 августа. Первая известная атака началась примерно через 20 часов.
В постмортеме Cosmos Labs охарактеризовала атаку как последовательность underflow и последующего overflow. С помощью специально созданного вестинг-аккаунта и вредоносного контракта злоумышленник добивался некорректного пересчёта баланса, а затем выводил средства с адресов с крупными остатками. Компания утверждает, что новые токены не создавались, а общее предложение не изменилось.
Наибольший подтверждённый ущерб пришёлся на MANTRA. По данным разбора сети, из адреса сжигания и старого мультисиг-кошелька было выведено 720,9 млн MANTRA — примерно 3,6 млн долларов. Сеть остановили 20 августа 2026 года и возобновили работу более чем через 30 часов без отката состояния. MANTRA заявила, что ни один клиентский аккаунт не пострадал, однако в обращение попали токены, которые ранее считались экономически неактивными.
По оценке Cosmos Labs, потери TAC составили 2,99 млрд токенов. Из них около 1,21 млрд было продано на BNB Chain примерно за 950 000 долларов.
KiiChain потеряла около 148,3 млн KII. По оценке компании, 64,6 млн токенов продали примерно за 1,6 млн долларов, а около 54,4% похищенного осталось в сети и может быть возвращено после восстановления.
Ещё три затронутые сети Cosmos Labs не назвала.
MANTRA и KiiChain раскритиковали процесс раскрытия информации. Команда первой сети заявила, что 20 часов было недостаточно, чтобы оценить ситуацию, собрать, протестировать и скоординировать обновление между 38 валидаторами без отдельного уведомления об уязвимости. В KiiChain отметили, что рекомендация остановить сети появилась уже после атак на три блокчейна.
В ответ Cosmos Labs сообщила, что координировалась с 40 сетями и дополнительно выявила 11 незарегистрированных развертываний Cosmos EVM в экосистеме из более чем 115 публичных блокчейнов.
Напомним, с января 2025 года по июль 2026 года криптоплатформы потеряли 3,63 млрд долларов в 245 задокументированных инцидентах, согласно данным CoinGecko.
Популярные лонгриды: