Cosmos a mal évalué un bug critique pendant 4 mois avant que des hackers ne volent près de 6 millions de dollars sur 6 chaînes

By: cryptoslate.com|2026/08/28 20:10:23

Une vulnérabilité EVM de Cosmos exploitée sur six réseaux, y compris MANTRA, a révélé une faille de sécurité touchant environ 40 blockchains.

Le 28 août, Cosmos Labs a déclaré que la même faille comptable avait été exploitée sur six réseaux, dont MANTRA, TAC et KiiChain, avant qu'une réponse d'urgence ne se propage à l'ensemble de l'écosystème EVM de Cosmos.

Les attaquants ont converti environ 2,87 millions de dollars via des échanges décentralisés et environ 2,85 millions de dollars via des plateformes centralisées, selon un rapport post-mortem de la sécurité de Cosmos. Les comptes liés à l'activité d'échange centralisé ont depuis été gelés.

MANTRA a subi le plus gros coup public détaillé. Un portefeuille non privilégié a déplacé environ 720,9 millions de tokens depuis deux adresses qui n'avaient pas autorisé les transactions du 20 août, sans compromettre les clés de validation, d'administrateur, de gouvernance ou de multisig.

La vulnérabilité a affecté l'ensemble de l'écosystème Cosmos/EVM, qui est une couche logicielle partagée offrant aux chaînes Cosmos SDK une fonctionnalité compatible avec Ethereum. Après le début des attaques, Cosmos Labs a contacté 40 réseaux et a déclaré que 13 autres chaînes potentiellement exposées avaient corrigé, suspendu ou appliqué des mesures d'atténuation avant d'être exploitées.

La réponse a également révélé 11 déploiements EVM de Cosmos que Cosmos Labs n'avait pas précédemment connus par ses canaux de communication de sécurité.

Cette portée potentielle s'inscrit dans un écosystème Cosmos plus large évalué à plus de 7 milliards de dollars, selon les données de CryptoSlate. Pendant ce temps, ce chiffre inclut des projets qui n'ont peut-être pas utilisé le logiciel vulnérable et ne représente pas le montant directement exposé.

Cosmos a d'abord sous-estimé la vulnérabilité

Cosmos Labs a révélé que la faille avait été signalée des mois avant que les attaquants ne l'exploitent.

L'entreprise a déclaré avoir reçu le rapport initial sur la vulnérabilité le 25 avril, mais a conclu après des tests que la vulnérabilité affectait les réseaux à six décimales, tandis que les chaînes EVM Cosmos de production connues utilisaient 18 décimales. Les ingénieurs ont donc cru que les réseaux déployés n'étaient pas à risque.

Selon l'entreprise :

"Sur la base de cette évaluation, Cosmos Labs a traité la vulnérabilité par son processus de correctif public silencieux plutôt que par le processus de distribution de correctifs privés utilisé lorsqu'une vulnérabilité est jugée menacer des fonds utilisateurs en direct."

Un correctif a été fusionné dans la base de code principale le 15 mai et traité comme un correctif public silencieux plutôt qu'une mise à jour de sécurité d'urgence. En même temps, il n'a pas été immédiatement reporté sur les anciennes branches car le changement était perturbateur et nécessitait des mises à jour coordonnées.

Cette évaluation a changé début août lorsque des recherches supplémentaires ont montré que les déploiements EVM de Cosmos étaient vulnérables, quelle que soit leur configuration décimale.

Les versions corrigées v0.6.2 et v0.7.2 sont arrivées tard le 19 août. Le lendemain matin, une demande de tirage publique dans un fork d'un autre projet a décrit la vulnérabilité et le chemin d'exploitation. La première transaction non autorisée connue de MANTRA a suivi moins de 12 heures plus tard.

La faille combinait deux échecs comptables. Un attaquant pouvait déclencher un sous-débordement d'entier non signé qui créait un solde anormalement élevé, puis utiliser cet état pour déborder un autre compte et extraire son solde légitime sans augmenter l'offre totale de tokens.

TAC a signalé une exploitation environ 45 heures après MANTRA, KiiChain suivant peu après. Cosmos Labs a ensuite recommandé que les chaînes EVM de Cosmos suspendent et mettent à niveau pendant qu'elle coordonnait la réponse plus large.

MANTRA a absorbé le plus gros coup divulgué

Sur MANTRA, l'attaquant a déplacé environ 600 millions de tokens depuis une adresse de brûlage et 120,9 millions d'une multisig de l'ère genesis.

Aucun nouveau token n'a été frappé. Au lieu de cela, des soldes auparavant inertes sont devenus transférables, augmentant l'offre en circulation d'environ 720,9 millions de MANTRA.

Le projet a évalué le mouvement à environ 3,6 millions de dollars en utilisant le prix avant l'incident. Au 28 août, aucun token n'avait été récupéré. Environ 38 millions restaient immobilisés dans le compte de l'attaquant, tandis que le reste avait été tracé à travers des routes d'échange et référé à des plateformes et à la justice.

MANTRA a également reconnu que sa surveillance n'avait pas réussi à signaler la première transaction pendant presque quatre heures car elle considérait l'adresse de brûlage comme incapable de déplacer des fonds. La chaîne a été arrêtée 14 minutes après un deuxième débit non autorisé, entraînant une panne d'environ 30 heures.

MANTRA est tombé à un niveau record après l'attaque avant de rebondir d'environ 14 % à environ 0,004744 $ après le post-mortem.

Les conséquences plus larges ont poussé Cosmos Labs à réviser ses procédures de triage et de divulgation des vulnérabilités après qu'une faille initialement jugée peu susceptible de menacer les chaînes de production ait finalement atteint six réseaux et forcé une action d'urgence sur des dizaines d'autres.

Prix de --

--
--
--

Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.

Vous pourriez aussi aimer

iconiconiconiconiconicon
Assistance client:@weikecs
Collaborations commerciales:@weikecs
Trading quantitatif/Market makers:[email protected]
Programme VIP:[email protected]