Vulnerabilidad Crítica en Cosmos EVM
Cosmos Labs ha revelado que los atacantes explotaron una vulnerabilidad crítica de Cosmos EVM en seis redes blockchain entre el 20 y el 25 de agosto, convirtiendo tokens robados en aproximadamente 5.72 millones de dólares en activos a través de intercambios descentralizados y centralizados.
Detalles del Informe Técnico
En un informe técnico publicado el viernes, Cosmos Labs indicó que la falla había sido reportada por primera vez a través de su programa de recompensas por errores el 25 de abril, casi cuatro meses antes de que comenzaran los ataques. Sus evaluadores no pudieron reproducir la explotación en las configuraciones utilizadas por las redes de producción de Cosmos EVM y concluyeron en ese momento que los fondos de los usuarios no estaban en riesgo.
Basándose en esa evaluación, los desarrolladores manejaron la vulnerabilidad mediante un parche público silencioso en lugar de distribuir privadamente una solución de seguridad a las cadenas afectadas. Cosmos Labs implementó la solución en mayo sin informar a los operadores de la red sobre la vulnerabilidad que se abordaba.
El Ataque y sus Consecuencias
La evaluación resultó ser incorrecta después de que investigadores independientes establecieron a principios de agosto que el error afectaba a todas las cadenas de Cosmos EVM. Cosmos Labs luego ocultó la solución para dificultar la ingeniería inversa y lanzó versiones corregidas a las 7:01 p.m. ET del 19 de agosto. Las notas de la versión mencionaban «importantes» correcciones de seguridad sin describir la vulnerabilidad.
El primer ataque conocido comenzó a las 3:06 p.m. ET del 20 de agosto, aproximadamente 20 horas después de que el software corregido estuviera disponible. La vulnerabilidad involucraba un desbordamiento de enteros en Cosmos EVM, el marco compatible con Ethereum del ecosistema construido a partir de la base de código de Evmos de código abierto.
«Un atacante podría crear una cuenta que contenga tokens bloqueados y delegar más tokens a un validador de los que la cuenta podía gastar.»
Según Cosmos Labs, no se crearon tokens adicionales a través del proceso, y el suministro total de tokens permaneció efectivamente sin cambios. MANTRA indicó que la explotación cambió su suministro por solo una unidad base, la denominación divisible más pequeña del token.
Impacto en MANTRA y Otras Redes
MANTRA sufrió la mayor pérdida públicamente divulgada de los ataques, con 720.9 millones de tokens MANTRA que luego se valoraron en aproximadamente 3.6 millones de dólares, tomados de dos direcciones. Una era la dirección de quema de la red. La segunda era una billetera multisignatura inactiva dejada de una campaña de incentivos anterior.
El ataque permaneció indetectado durante casi cuatro horas, dando al atacante tiempo para drenar la billetera multisig inactiva. MANTRA detuvo la red a las 7:13 p.m. ET del 20 de agosto. Aproximadamente 38 millones de MANTRA robados permanecieron congelados en la billetera del atacante, pero el 94.7% de los tokens robados ya se habían transferido a una dirección de depósito de intercambio centralizado a través de 15 transacciones.
Reacciones y Medidas Posteriores
Cosmos Labs recomendó que las redes vulnerables se detuvieran el 22 de agosto, después de que MANTRA, TAC y KiiChain ya habían sido golpeadas. KiiChain criticó cómo se había comunicado la vulnerabilidad a las redes descendentes, afirmando que no se proporcionó aviso previo ni se identificó la versión como crítica de seguridad.
«Un parche toma días para revisar, construir, probar y desplegar a través de un conjunto de validadores. Una detención toma minutos.»
Cosmos Labs afirmó que coordinó con 40 redes durante su respuesta y trabajó con 13 más para parchear la vulnerabilidad o detenerse antes de ser atacadas. Mientras tanto, MANTRA está siendo adquirida por su patrocinador existente, Inveniam Capital Partners, que había realizado una inversión estratégica de 20 millones de dólares en el proyecto en agosto de 2025.