El ataque al ecosistema Cosmos EVM resultó ser un verdadero fiasco para el atacante. Logró explotar una vulnerabilidad crítica y emitir tokens Nesa (NES) por valor de unos 50 millones de dólares, pero la ganancia real fue de solo 60 000 dólares. Este es un claro ejemplo de cómo la liquidez del mercado puede convertirse en el principal defensor de un protocolo.

Cómo se llevó a cabo el ataque y por qué fracasó

Mi análisis de la cadena de transacciones muestra que el hacker actuó de manera metódica. La billetera inicial 0x9AE7 recibió 250 000 dólares a través de Monero (XMR), un canal anónimo que se utiliza a menudo para ocultar rastros. Luego, estos fondos se convirtieron en NES y se trasladaron a la red Nesa Chain, donde el atacante utilizó un bug para aumentar el saldo 200 veces.

Después, intentó retirar unos 50 millones de dólares en NES de vuelta a Ethereum, distribuyendo los tokens entre ocho direcciones. En cada una de ellas, los NES se intercambiaron por ETH a través de exchanges descentralizados, y los fondos obtenidos se enviaron a plataformas centralizadas. Sin embargo, aquí su plan se vino abajo: la liquidez en los pools se agotó más rápido de lo que logró vender la mayor parte de los tokens. El deslizamiento (slippage) resultó tan devastador que de la cantidad nominal casi no quedó nada.

El panorama final resulta casi irónico: con un costo de 255 000 dólares, el hacker obtuvo solo 315 000 dólares, lo que le dejó una ganancia neta de unos 60 000 dólares. En lugar de los millones esperados, unos míseros porcentajes de lo planeado.

Reacción de Cosmos Labs y alcance de la amenaza

Cosmos Labs respondió rápidamente al incidente, recomendando a todas las redes que utilizan Cosmos EVM en versiones inferiores a v0.6.2 o v0.7.2 detener de inmediato la validación de bloques e instalar los parches. El equipo aún no ha revelado los detalles de la vulnerabilidad en sí, pero destacó que muchas cadenas afectadas ya han corregido el problema.

Se sabe que el ataque afectó al menos a cuatro redes en el módulo común. En KiiChain, el atacante repitió la explotación 18 veces, extrayendo 148 326 583,15 KII. Nesa también confirmó un intento de intrusión a través del mismo agujero, y MANTRA y TAC también se vieron afectadas. El panorama completo de los daños, según mis estimaciones, solo quedará claro tras la publicación de un informe detallado por parte de Cosmos Labs.

Mi comentario: Este caso es una señal importante para toda la industria. Incluso un exploit exitoso puede resultar no rentable si no se tiene en cuenta la profundidad real del mercado. Pero la conclusión principal no es esa: la vulnerabilidad en el módulo base, utilizado por múltiples redes, subraya los riesgos sistémicos que requieren no parches puntuales, sino una revisión de la seguridad arquitectónica en el ecosistema Cosmos.