Vulnérabilité critique de Cosmos EVM
Cosmos Labs a révélé que des attaquants ont exploité une vulnérabilité critique de Cosmos EVM sur six réseaux blockchain entre le 20 et le 25 août, convertissant des tokens volés en environ 5,72 millions de dollars d’actifs via des échanges décentralisés et centralisés.
Historique de la vulnérabilité
Dans un rapport technique publié vendredi, Cosmos Labs a indiqué que le défaut avait d’abord été signalé par le biais de son programme de bug bounty le 25 avril, près de quatre mois avant le début des attaques. Les testeurs n’ont pas pu reproduire l’exploitation sur les configurations utilisées par les réseaux Cosmos EVM de production connus et ont conclu à l’époque que les fonds des utilisateurs en direct n’étaient pas en danger.
Sur la base de cette évaluation, les développeurs ont géré la vulnérabilité par un correctif public silencieux, plutôt que de distribuer discrètement une solution de sécurité aux chaînes affectées. Cosmos Labs a fusionné le correctif en mai sans informer les opérateurs de réseau de la vulnérabilité qu’il adressait.
Exploitation de la vulnérabilité
La première attaque connue a commencé à 15h06 ET le 20 août, environ 20 heures après que le logiciel corrigé soit devenu disponible. La vulnérabilité impliquait un sous-dépassement d’entier dans Cosmos EVM, permettant à un attaquant de créer un compte contenant des tokens verrouillés et de déléguer plus de tokens à un validateur que le compte n’était capable de dépenser.
« Vingt heures n’étaient pas une fenêtre réaliste pour évaluer, construire, tester et coordonner une mise à jour perturbant l’état à travers 38 validateurs indépendants, en particulier sans un avis spécifique à la vulnérabilité, » a écrit MANTRA dans son rapport post-mortem.
Conséquences de l’attaque
MANTRA a subi la plus grande perte publiquement divulguée des attaques, avec 720,9 millions de tokens MANTRA alors évalués à environ 3,6 millions de dollars pris de deux adresses. Aucun avertissement automatisé n’a été généré lorsque les tokens ont d’abord été déplacés de l’adresse de brûlage, car les systèmes de surveillance de MANTRA considéraient l’adresse comme immuable.
Environ 38 millions de MANTRA volés sont restés gelés dans le portefeuille de l’attaquant, mais 94,7 % des tokens volés avaient déjà été transférés vers une adresse de dépôt d’échange centralisé à travers 15 transactions. La chaîne est restée incapable de traiter des transactions pendant environ 30 heures.
Réactions et recommandations
Cosmos Labs a recommandé que les réseaux vulnérables s’arrêtent le 22 août, après que MANTRA, TAC et KiiChain aient déjà été frappés. KiiChain a critiqué la manière dont la vulnérabilité avait été communiquée aux réseaux en aval, déclarant que « un correctif prend des jours à examiner, construire, tester et déployer ».
Cosmos Labs a décrit la publication d’un chemin d’exploitation exact par un développeur en aval comme « hautement inhabituelle » et a déclaré que de telles divulgations peuvent augmenter le risque qu’une vulnérabilité soit exploitée.
Conclusion
MANTRA est en cours d’acquisition par son investisseur existant Inveniam Capital Partners, qui avait réalisé un investissement stratégique de 20 millions de dollars dans le projet en août 2025. La transaction devrait être finalisée au troisième trimestre 2026, MANTRA Chain, son token et l’infrastructure associée devant continuer à fonctionner sous la propriété d’Inveniam.