A Cosmos Labs pediu que as cadeias afetadas de Cosmos EVM solicitassem pausas de validadores em 25 de agosto, enquanto suas equipes de segurança e engenharia respondiam a um incidente que já havia atingido várias redes, informou a crypto.news.

Uma pilha de software compartilhada

Cosmos EVM é um módulo de software que permite que cadeias do Cosmos SDK executem contratos inteligentes compatíveis com Ethereum; assim, uma vulnerabilidade em um componente comum pode expor redes independentes que executam versões afetadas. A Cosmos Labs não identificou a vulnerabilidade subjacente, as cadeias afetadas ou as perdas totais em seu comunicado inicial, e disse que publicaria um relatório do incidente após a situação ser resolvida. Ela não publicou uma versão de software, instruções de mitigação ou um cronograma de reinício, provavelmente para evitar revelar detalhes exploráveis antes de as cadeias serem protegidas, e direcionou outras equipes com dúvidas para seu e-mail de segurança.

O que as cadeias afetadas divulgaram

A KiiChain disse que um atacante drenou 148.326.583,15 KII de carteiras em 22 de agosto, repetindo a técnica 18 vezes antes de validadores interromperem a rede no bloco 9.355.723. A equipe associou o ataque a uma vulnerabilidade do Cosmos EVM envolvendo contas de vesting, operações de staking e tratamento de saldo, e disse que parte dos ativos foi encaminhada para a BNB Smart Chain via Hyperlane. A TAC, separadamente, disse que um atacante explorou uma fraqueza na camada de pré-compilação do Cosmos EVM em 22 de agosto e drenou uma conta antes de validadores interromperem a rede no bloco 24.671.

MANTRA e o panorama maior

MANTRA interrompeu sua rede em 20 de agosto após detectar atividade em duas carteiras gerenciadas por projetos e retomou a produção de blocos depois de uma pausa de aproximadamente 30 horas, dizendo que os saldos dos usuários não foram alterados. Uma pausa impede que novas transações sejam confirmadas enquanto os desenvolvedores investigam, bloqueando temporariamente transferências, aplicativos e saques que dependem da cadeia. Os incidentes seguem uma falha anterior do Cosmos EVM no pré-compilador ICS20, em que o tratamento incorreto de estado durante uma execução aninhada permitiu que o mesmo saldo fosse usado repetidamente, causando uma perda estimada de US$ 7 milhões no SagaEVM em janeiro. Ainda não foi confirmado se os ataques de agosto usaram exatamente essa falha ou uma vulnerabilidade separada, e a Cosmos Labs ainda não publicou um total agregado de perdas nem confirmou se o mesmo invasor controlou cada endereço envolvido.

O episódio lembra a pausa anterior da MANTRA após seu próprio exploit.