El ataque al ecosistema Cosmos EVM resultó en un fracaso rotundo para el hacker. Logró causar daños por decenas de millones de dólares, pero la ganancia real fue de solo $60,000. Analizamos los detalles del incidente que reveló vulnerabilidades críticas en el módulo blockchain.
Mi análisis de la cadena de transacciones muestra que el atacante actuó de manera calculada, pero se enfrentó a la dura realidad del mercado. Utilizando una vulnerabilidad en Cosmos EVM, emitió tokens Nesa (NES) por un valor de aproximadamente $50 millones. Sin embargo, como resultó, la liquidez en los pools era tan limitada que no fue posible monetizar la mayor parte de lo robado.
Mecánica del ataque: de Monero a la multiplicación del saldo
El punto de partida fue la billetera 0x9AE7, a la que se transfirieron $250,000 a través de la criptomoneda anónima Monero (XMR). Estos fondos se utilizaron para comprar NES y luego transferirlos a la red Nesa Chain. Posteriormente, el hacker aplicó un exploit, aumentando su saldo 200 veces. Como resultado, aproximadamente $50 millones en NES fueron enviados de vuelta a la red Ethereum (ETH).
El esquema posterior fue el siguiente: los tokens pasaron por ocho direcciones intermedias, desde cada una de las cuales los NES se intercambiaron por ETH en exchanges descentralizados. Los fondos obtenidos luego se retiraron a plataformas centralizadas. Pero aquí fue donde se manifestó el error clave: el deslizamiento (slippage) resultó catastrófico. La liquidez se agotó más rápido de lo que el hacker pudo realizar todo el volumen. Resultado: con un costo de $255,000, el atacante obtuvo solo $315,000, lo que hace que toda la operación sea casi insignificante desde un punto de vista financiero.
Reacción de Cosmos Labs y alcance de la amenaza
Cosmos Labs respondió rápidamente al incidente, recomendando a todas las redes relacionadas detener inmediatamente la validación de bloques. En el comunicado oficial se enfatiza: «Muchas cadenas afectadas ya han corregido el problema. Continuamos proporcionando información sobre la mitigación de la vulnerabilidad. Para las cadenas que utilizan Cosmos EVM en versiones inferiores a v0.6.2 o v0.7.2, se recomienda detener la red de inmediato y actualizarla con los parches de estas versiones».
Hasta ahora, se sabe de cuatro redes afectadas que operan en el módulo común. En KiiChain, el hacker repitió el ataque 18 veces, extrayendo 148,326,583.15 KII. Los desarrolladores de Nesa también confirmaron un intento de hackeo a través de la misma vulnerabilidad en su red de Capa 1. El servicio se restaurará solo después de instalar la actualización. Proyectos como MANTRA y TAC también se vieron afectados.
Cosmos Labs aún no ha revelado los detalles de la vulnerabilidad en sí, no ha proporcionado la lista completa de redes afectadas ni ha evaluado el daño total. Prometieron publicar un informe detallado después de mitigar las consecuencias.
Mi comentario: Este caso es un claro ejemplo de que la vulnerabilidad técnica es solo la mitad del problema. La otra mitad es la liquidez y la presión del mercado. El hacker subestimó que incluso millones de tokens no valen nada sin profundidad de mercado. Para la industria, esto es una llamada de atención: la seguridad del código en ecosistemas multicadena debe ser una prioridad, pero también los propios proyectos deberían reflexionar sobre cómo sus activos pueden depreciarse rápidamente en caso de fuerza mayor. El incidente también subraya la importancia del anonimato de Monero: esta herramienta sigue siendo la favorita de los atacantes, lo que complica el rastreo de fondos.