Una vulnerabilidad en el módulo Cosmos EVM permitió a un atacante acuñar tokens Nesa (NES) por valor de aproximadamente 50 millones de dólares. Sin embargo, debido a un deslizamiento catastrófico y a la falta de liquidez en los pools, el hacker solo logró convertir en fondos reales una pequeña parte: unas ganancias netas de aproximadamente 60 000 dólares.
Mi análisis de la cadena de transacciones muestra que el ataque fue cuidadosamente planificado. El atacante, que operaba a través de la billetera anónima 0x9AE7, compró NES por 250 000 dólares, después de lavar los fondos a través de Monero (XMR) para ocultar sus rastros. Luego, utilizando una vulnerabilidad crítica en Cosmos EVM, multiplicó su saldo por 200, creando tokens por valor de 50 millones de dólares.
Cómo se desarrolló el ataque a Nesa
Los tokens generados se transfirieron de vuelta a la red Ethereum y se distribuyeron entre ocho direcciones. Desde cada una de ellas, NES se intercambió gradualmente por ETH a través de exchanges descentralizados, y los fondos obtenidos se enviaron a plataformas centralizadas para su posterior liquidación.
Sin embargo, el plan se vino abajo: la liquidez en los pools se agotó más rápido de lo que el hacker pudo vender la mayor parte de los tokens. El deslizamiento resultó tan devastador que del valor nominal casi no quedó nada. Finalmente, el atacante obtuvo solo 315 000 dólares con unos costos de 255 000 dólares: una ganancia ridícula en comparación con los 50 millones de dólares potenciales.
Cosmos Labs recomienda detener las redes
Cosmos Labs confirmó el incidente y recomendó a todas las redes relacionadas pausar inmediatamente la validación de bloques. Según el comunicado oficial, muchas cadenas afectadas ya han corregido el problema. Para las redes que utilizan Cosmos EVM en versiones inferiores a v0.6.2 o v0.7.2, se recomienda encarecidamente detener la red e instalar los parches.
Hasta el momento, el equipo no ha revelado la naturaleza de la vulnerabilidad, no ha nombrado la lista completa de redes afectadas ni ha evaluado el daño total. Sin embargo, se sabe que al menos cuatro redes que operan con el módulo común fueron atacadas: KiiChain, Nesa, MANTRA y TAC. En KiiChain, el atacante repitió el ataque 18 veces, extrayendo 148 326 583,15 KII.
Los desarrolladores de Nesa también registraron un intento de intrusión a través de la misma brecha en su red L1 y reanudarán el servicio solo después de instalar la actualización. El panorama completo del incidente se aclarará únicamente cuando Cosmos Labs publique un informe detallado.
Mi opinión experta: este caso es una clara ilustración de que el valor nominal de los activos robados a menudo no refleja el beneficio real del hacker. Sin embargo, mucho más preocupante es que una vulnerabilidad fundamental de este tipo en el módulo base haya afectado a varias redes a la vez. Esto pone en duda la seguridad general del ecosistema Cosmos y exige una revisión inmediata de las prácticas de auditoría y actualización de la base de código.