Incidente a gran escala en el ecosistema Cosmos: tres proyectos blockchain que utilizan el módulo Cosmos EVM se han visto obligados a suspender sus operaciones debido a la explotación activa de una vulnerabilidad crítica. El ataque afectó a las redes KiiChain, TAC y MANTRA, lo que indica un problema sistémico en el código común, y no en implementaciones individuales.
El equipo de MANTRA fue el primero en dar la voz de alarma, deteniendo la cadena principal con fines preventivos. Inicialmente se informó de un «problema en una de las dependencias», pero más tarde los desarrolladores confirmaron que la vulnerabilidad reside precisamente en el módulo Cosmos EVM, que permite a las redes basadas en Cosmos SDK ejecutar contratos inteligentes al estilo de Ethereum. El incidente afectó solo a dos carteras gestionadas por el equipo de MANTRA, y los fondos de los usuarios permanecieron intactos. Tras la actualización a la versión 8.4.0, la red reanudó sus operaciones con normalidad.
Naturaleza sistémica de la amenaza
Sin embargo, la historia no terminó ahí. Ya el 22 de agosto, un atacante utilizó la misma vulnerabilidad para atacar KiiChain, aplicando el exploit 18 veces seguidas. En cuestión de minutos, se extrajeron más de 148,32 millones de tokens KII, tras lo cual los validadores decidieron detener la cadena en el bloque 9 355 723. El equipo de KiiChain subrayó que el problema reside en el código común de Cosmos EVM (cosmos/evm), que el proyecto utilizaba sin modificaciones.
«La vulnerabilidad está en el código de Cosmos, no en KiiChain. Está presente en el módulo común Cosmos EVM (cosmos/evm), que el proyecto utiliza sin modificaciones», declararon los desarrolladores.
Ese mismo día, la red TAC también se detuvo en el bloque 24 671 475 después de que el atacante vaciara una de las cuentas. El equipo de TAC confirmó que el problema es de naturaleza sistémica y afecta al módulo común, no a su propio código. Cosmos Labs, por su parte, remitió todas las preguntas a su especialista en seguridad y prometió publicar un informe detallado una vez que la situación esté resuelta.
Mi análisis: una lección para todo el ecosistema
Este incidente es un claro ejemplo de cómo un solo error en un módulo común puede paralizar varias redes independientes a la vez. Para Cosmos, que se posiciona como un ecosistema de blockchains soberanos, esto es un duro golpe a la confianza. Los proyectos que utilizan código común deben implementar procesos más rigurosos de auditoría y monitoreo, así como desarrollar planes de respuesta de emergencia. De lo contrario, estas vulnerabilidades sistémicas se convertirán no en una excepción, sino en una triste tendencia.