Компания Cosmos Labs признала, что ошибочно сочла уязвимость в модуле Cosmos EVM недостаточно опасной. В результате баг использовали для атаки на шесть блокчейнов, а общий ущерб достиг $5,7 млн. Between August 20th and August 25th, attackers exploited a vulnerability in Cosmos EVM to extract funds from multiple Cosmos-based blockchains. We are committed to strengthening the systems and processes we rely on for security and are grateful for the collaboration of the…— Cosmos Labs (@cosmoslabs_io) August 28, 2026 О проблеме сообщили 25 апреля 2026 года через баг-баунти программу. После тестов команда решила, что сети с продакшен-конфигурацией не подвержены риску, и выпустила публичное исправление без отдельного предупреждения для операторов. В начале августа независимые исследователи показали, что уязвимость затрагивает все сети на Cosmos EVM. После этого разработчики замаскировали патч, перенесли его в релизы v0.6.2 и v0.7.2 и опубликовали их вечером 19 августа. Первая известная атака началась примерно через 20 часов. В постмортеме Cosmos Labs описала атаку как цепочку из underflow и последующего overflow. Через специально подготовленный вестинг-аккаунт и вредоносный контракт атакующий добивался некорректного пересчета баланса, а затем переводил средства с адресов с крупными остатками. Компания утверждает, что новые токены не создавались, а суммарное предложение не менялось. Крупнейший подтвержденный ущерб пришелся на MANTRA. По разбору сети, из адреса сжигания и старого мультисиг-кошелька вывели 720,9 млн MANTRA — примерно на $3,6 млн. Сеть остановили 20 августа 2026 года и возобновили более чем через 30 часов без отката состояния. MANTRA заявила, что ни один клиентский аккаунт не пострадал, но в обращение фактически попали токены, которые раньше считались экономически неактивными. Cosmos Labs оценила потери TAC в 2,99 млрд TAC. Из них около 1,21 млрд токенов продали на BNB Chain примерно за $950 000. KiiChain потеряла ~148,3 млн KII. По оценке компании, 64,6 млн токенов продали примерно за $1,6 млн, а около 54,4% похищенного осталось в сети и может быть возвращено после восстановления. Еще три затронутые сети Cosmos Labs не назвала. MANTRA и KiiChain раскритиковали процесс раскрытия проблемы. Команда первой сети заявила, что 20 часов было недостаточно, чтобы оценить, собрать, протестировать и скоординировать обновление между 38 валидаторами без отдельного уведомления об уязвимости. В KiiChain отметили, что рекомендация остановить сети прозвучала уже после атак на три блокчейна. В ответ Cosmos Labs сообщила, что координировалась с 40 сетями и отдельно выявила 11 незарегистрированных развертываний Cosmos EVM в экосистеме из более чем 115 публичных блокчейнов. https://forklog.com/cryptorium/chto-takoe-cosmos Напомним, с января 2025 года по июль 2026 криптоплатформы потеряли $3,63 млрд в 245 задокументированных инцидентах, согласно данным CoinGecko.