{"id":17961,"date":"2026-08-31T07:52:08","date_gmt":"2026-08-31T07:52:08","guid":{"rendered":"https:\/\/satoshibrother.com\/it\/la-vulnerabilita-di-cosmos-evm-prosciuga-mantra-tac-e-kiichain-in-attacchi-cross-chain\/"},"modified":"2026-08-31T07:52:08","modified_gmt":"2026-08-31T07:52:08","slug":"la-vulnerabilita-di-cosmos-evm-prosciuga-mantra-tac-e-kiichain-in-attacchi-cross-chain","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/it\/la-vulnerabilita-di-cosmos-evm-prosciuga-mantra-tac-e-kiichain-in-attacchi-cross-chain\/","title":{"rendered":"La vulnerabilit\u00e0 di Cosmos EVM prosciuga MANTRA, TAC e KiiChain in attacchi cross-chain"},"content":{"rendered":"<h2>Attacco alle Reti Blockchain di Cosmos EVM<\/h2>\n<p>Cosmos Labs ha rivelato che gli attaccanti hanno sfruttato una <strong>vulnerabilit\u00e0 critica<\/strong> di Cosmos EVM su sei reti blockchain tra il 20 e il 25 agosto, convertendo token rubati in circa <strong>5,72 milioni di dollari<\/strong> in asset attraverso scambi decentralizzati e centralizzati.<\/p>\n<h2>Dettagli della Vulnerabilit\u00e0<\/h2>\n<p>In un post-mortem tecnico pubblicato venerd\u00ec, Cosmos Labs ha dichiarato che il difetto era stato segnalato per la prima volta attraverso il suo programma di <strong>bug bounty<\/strong> il 25 aprile, quasi quattro mesi prima che iniziassero gli attacchi. I tester non erano stati in grado di riprodurre l&#8217;exploit contro le configurazioni utilizzate dalle reti Cosmos EVM di produzione note e avevano concluso che i fondi degli utenti attivi non erano a rischio.<\/p>\n<p>Basandosi su quella valutazione, gli sviluppatori hanno gestito la vulnerabilit\u00e0 attraverso una <strong>patch pubblica silenziosa<\/strong>, invece di distribuire privatamente una correzione di sicurezza alle catene interessate. Cosmos Labs ha integrato la correzione a maggio senza informare gli operatori di rete su quale vulnerabilit\u00e0 fosse stata affrontata.<\/p>\n<h2>Il Meccanismo dell&#8217;Attacco<\/h2>\n<p>La vulnerabilit\u00e0 riguardava un <strong>underflow intero<\/strong> in Cosmos EVM, il framework compatibile con Ethereum dell&#8217;ecosistema costruito sulla base di codice open-source di Evmos. Un attaccante poteva prima creare un account contenente token bloccati e delegare pi\u00f9 token a un validatore di quanti l&#8217;account fosse in grado di spendere. Sottraendo l&#8217;importo delegato, il saldo scendeva sotto zero, facendo s\u00ec che il valore tornasse al massimo possibile di <strong>2^256-1<\/strong> unit\u00e0 di base.<\/p>\n<p>Inviando l&#8217;importo a un obiettivo, il suo saldo registrato superava lo stesso tetto numerico, causando un overflow che riportava il valore verso il basso e lasciava l&#8217;attaccante in possesso dei token dell&#8217;obiettivo. Secondo Cosmos Labs, non sono stati creati token aggiuntivi attraverso il processo e l&#8217;offerta totale di token \u00e8 rimasta sostanzialmente invariata.<\/p>\n<h2>Reazioni e Conseguenze<\/h2>\n<blockquote>\n<p>&#8220;Venti ore non erano una finestra realistica per valutare, costruire, testare e coordinare un aggiornamento che rompeva lo stato attraverso 38 validatori indipendenti, in particolare senza un avviso specifico sulla vulnerabilit\u00e0,&#8221; ha scritto MANTRA nel suo post-mortem.<\/p>\n<\/blockquote>\n<p>MANTRA ha subito la pi\u00f9 grande perdita pubblicamente divulgata dagli attacchi, con <strong>720,9 milioni di token MANTRA<\/strong>, allora valutati circa 3,6 milioni di dollari, prelevati da due indirizzi. L&#8217;attacco \u00e8 rimasto non rilevato per quasi quattro ore, dando all&#8217;attaccante il tempo di prosciugare il portafoglio multisig dormiente.<\/p>\n<h2>Altre Reti Colpite<\/h2>\n<p>Lo stesso metodo \u00e8 stato utilizzato contro TAC il 22 agosto, secondo Cosmos Labs. Circa <strong>1,2 miliardi<\/strong> dei token rubati sono stati venduti su BNB Chain per circa <strong>950.000 dollari<\/strong>. KiiChain \u00e8 stata attaccata quella sera, perdendo circa <strong>148 milioni di KII<\/strong>. Cosmos Labs ha stimato che circa il <strong>54%<\/strong> dei KII rubati rimane recuperabile on-chain se la rete viene ripristinata.<\/p>\n<h2>Conclusioni e Raccomandazioni<\/h2>\n<p>Cosmos Labs ha raccomandato che le reti vulnerabili si fermassero il 22 agosto, dopo che MANTRA, TAC e KiiChain erano gi\u00e0 stati colpiti. KiiChain ha contestato anche parte della valutazione tecnica, affermando che erano necessari tre difetti upstream per eseguire l&#8217;exploit e che solo l&#8217;underflow era stato pubblicamente patchato.<\/p>\n<p>Cosmos Labs ha dichiarato di aver coordinato con <strong>40 reti<\/strong> durante la sua risposta e di aver lavorato con altre 13 per patchare la vulnerabilit\u00e0 o fermarsi prima di essere attaccate. La sua risposta ha rivelato <strong>11 implementazioni<\/strong> di Cosmos EVM che non erano state precedentemente registrate con il team.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Attacco alle Reti Blockchain di Cosmos EVM Cosmos Labs ha rivelato che gli attaccanti hanno sfruttato una vulnerabilit\u00e0 critica di Cosmos EVM su sei reti blockchain tra il 20 e il 25 agosto, convertendo token rubati in circa 5,72 milioni di dollari in asset attraverso scambi decentralizzati e centralizzati. Dettagli della Vulnerabilit\u00e0 In un post-mortem tecnico pubblicato venerd\u00ec, Cosmos Labs ha dichiarato che il difetto era stato segnalato per la prima volta attraverso il suo programma di bug bounty il 25 aprile, quasi quattro mesi prima che iniziassero gli attacchi. I tester non erano stati in grado di riprodurre l&#8217;exploit<\/p>\n","protected":false},"author":3,"featured_media":17960,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[64],"tags":[10785,65,1927,1909],"class_list":["post-17961","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-hack","tag-evmos","tag-hack","tag-hacken","tag-mantra"],"yoast_description":"Scopri come una vulnerabilit\u00e0 critica di Cosmos EVM ha portato a attacchi cross-chain che hanno prosciugato oltre 5,72 milioni di dollari da MANTRA, TAC e KiiChain.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts\/17961","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/comments?post=17961"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts\/17961\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/media\/17960"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/media?parent=17961"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/categories?post=17961"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/tags?post=17961"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}