Cosmos Labs dice que una vulnerabilidad crítica de Cosmos EVM reportada mediante su programa de recompensas por errores en abril fue evaluada de forma incorrecta como que no afectaba a las redes de producción. Los atacantes explotaron la vulnerabilidad en seis cadenas entre el 20 de agosto y el 25 de agosto de 2026.
La actividad se movió alrededor de $2.87 millones a través de intercambios descentralizados y otros $2.85 millones a través de intercambios centralizados, según la publicación de análisis post-mortem de Cosmos Security.
El incidente expuso una brecha de varios meses entre el informe inicial y las versiones que llegaron a las sucursales afectadas poco antes del primer ataque conocido. Cosmos Labs dijo que usó su proceso de parcheo silencioso porque las pruebas iniciales indicaron que las cadenas de producción estaban a salvo; las versiones no incluyeron un aviso específico sobre la vulnerabilidad.
El informe de abril se consideró superado tras las pruebas en producción
El programa de recompensas por errores (bug bounty) de Cosmos Labs recibió la falla el 25 de abril. La empresa indicó que sus evaluadores concluyeron inicialmente que las redes de producción no eran vulnerables; el uso del exploit en agosto posteriormente desmintió esa evaluación.
El posterior informe post-mortem calificó el problema como una vulnerabilidad crítica de desbordamiento negativo (balance-underflow) en Cosmos EVM, el stack compatible con Ethereum utilizado por las redes afectadas. Como se consideró que las redes de producción eran seguras, Cosmos Labs gestionó la remediación mediante un proceso de parcheo silencioso en lugar de emitir un aviso específico de vulnerabilidad.
Por lo tanto, un parche podría estar disponible sin que los operadores supieran que abordaba una exposición de seguridad urgente, y no se dio ninguna advertencia pública específica sobre la vulnerabilidad antes de que comenzaran los ataques.
La resta no verificada en StateDB creó saldos no autorizados
El defecto subyacente estaba en el StateDB de Cosmos EVM, según el aviso de seguridad del proyecto. Podía ocurrir una resta no verificada cuando una cuenta de vesting delegaba más de su balance disponible para gastar.
En lugar de fallar de forma segura, el saldo de la cuenta se ajustó (wrapped) a aproximadamente 2256. Ese enorme saldo resultante permitió a los atacantes transferir fondos desde cuentas que no habían autorizado esas transacciones.
El mecanismo del exploit no dependía de que un atacante obtuviera acceso administrativo. Surgió del propio error en el manejo del balance; por eso, la rapidez y la claridad de la actualización del software se volvieron centrales después de que se pusiera a disposición el arreglo.
Las versiones retrotrahidas llegaron horas antes del primer ataque
La rama principal de Cosmos EVM recibió la solución el 15 de mayo, pero no se retrotrajo a las ramas de lanzamiento v0.6.x y v0.7.x hasta el 19 de agosto. Según el post-mortem del incidente de MANTRA Chain, las versiones v0.6.2 y v0.7.2 se publicaron a las 23:01 UTC, aproximadamente 20 horas antes del primer ataque conocido.
MANTRA dijo que esa ventana no era realista para organizar una actualización que rompiera el estado en su conjunto de validadores, lo que requiere coordinación entre operadores de red en lugar de una actualización rutinaria por parte de una sola empresa. The Block informó que las versiones parcheadas no identificaron la vulnerabilidad, corroborando el relato de MANTRA sobre la estrecha ventana de respuesta.
Por lo tanto, la solución en la rama principal ya existía desde hacía meses antes de que se publicaran las versiones de la rama correspondiente al lanzamiento.
La explotación en seis cadenas movió aproximadamente 5,7 millones de dólares a través de exchanges
En las seis redes explotadas, Cosmos Labs estimó que se intercambiaron aproximadamente 5,72 millones de dólares: cerca de 2,87 millones de dólares mediante exchanges descentralizados y 2,85 millones a través de venues centralizados. Esas cifras describen los flujos de intercambio identificados en el post-mortem de Cosmos Labs, en lugar de un desglose completo cadena por cadena de las pérdidas.
MANTRA informó una cifra separada de pérdida de tokens de 720.923.967,99 MANTRA, valorada en alrededor de 3,6 millones de dólares al precio previo al incidente. La cadena dijo que no se comprometieron claves de validadores, claves de administradores, controles de gobernanza ni firmantes multisig.
Los registros combinados apuntan a una vulnerabilidad de software que se informó en abril, se consideró eliminada tras las pruebas y solo se parcheó en las líneas de versiones afectadas poco antes de que comenzara la explotación. Para los operadores que ejecutaban esas cadenas, la ventana de actualización relevante se midió en horas.
Aviso legal: este artículo se proporciona únicamente con fines informativos. No se ofrece ni se pretende utilizar como asesoramiento legal, fiscal, de inversión, financiero o de otro tipo.
