El exploit en Cosmos EVM resultó ser una decepción para el atacante: en lugar de los $50 millones potenciales, solo logró obtener alrededor de $60,000 de ganancia neta.
He logrado reconstruir el panorama completo de este ataque revelador. El atacante descubrió una vulnerabilidad crítica en el módulo Cosmos EVM y la utilizó para emitir tokens de Nesa (NES) por un valor superior a los $50 millones. Sin embargo, el beneficio real resultó ser incomparablemente pequeño — solo $60,000, lo que convierte este incidente más en una curiosidad que en una catástrofe financiera.
Mecánica del ataque: cómo sucedió
Según las transacciones rastreadas, el hacker comenzó comprando NES por $250,000 a través de una billetera anónima financiada mediante Monero (XMR). Luego, utilizando el bug, aumentó su saldo 200 veces, creando alrededor de $50 millones en NES, y transfirió los tokens a la red Ethereum. Posteriormente, los fondos pasaron por ocho direcciones intermedias, donde NES se intercambiaron por ETH en intercambios descentralizados.
Pero aquí intervino el mercado. La liquidez en los pools se agotó más rápido de lo que el hacker pudo realizar todo el volumen. El deslizamiento (slippage) resultó ser tan devastador que de la suma nominal casi no quedó nada. Al final, habiendo gastado alrededor de $255,000 en la preparación, el atacante obtuvo solo $315,000 — una ganancia mínima en comparación con la escala de lo planeado.
Reacción del ecosistema y magnitud de la amenaza
Cosmos Labs respondió rápidamente al incidente, recomendando a todas las redes que utilizan versiones vulnerables del módulo (inferiores a v0.6.2 o v0.7.2) detener inmediatamente la validación de bloques e instalar los parches. El equipo confirmó que muchas cadenas ya han solucionado el problema, pero se publicará un informe detallado sobre las redes afectadas y el daño total más adelante.
El ataque afectó al menos a cuatro redes que operan con el módulo común. En KiiChain, el atacante repitió el exploit 18 veces, extrayendo más de 148 millones de tokens KII. Nesa, MANTRA y TAC también confirmaron intentos de hackeo y suspendieron temporalmente sus servicios para realizar actualizaciones.
Mi análisis: Este caso es una clara ilustración de que el valor nominal de los activos robados a menudo no tiene nada que ver con el beneficio real. El mercado actúa como mecanismo de protección: la liquidez insuficiente y el deslizamiento pueden convertir un "crimen perfecto" en una empresa deficitaria. Sin embargo, la lección principal aquí no está en el tamaño de la ganancia del hacker, sino en la vulnerabilidad sistémica de la infraestructura de Cosmos, que requiere una revisión inmediata de los protocolos de seguridad por parte de todas las redes dependientes.