Cosmos Labs reconoció oficialmente que subestimó la criticidad del error en el módulo Cosmos EVM. Este fallo provocó una serie de ataques a seis blockchains entre el 20 y el 25 de agosto, con un daño total de $5,7 millones. La situación reveló problemas sistémicos en la coordinación de seguridad dentro del ecosistema Cosmos.

Cronología del incidente

El problema se detectó el 25 de abril de 2026 a través de un programa de bug bounty. Tras pruebas internas, el equipo concluyó que las redes de producción no estaban en riesgo y publicó un parche público sin notificación especial a los operadores. Sin embargo, a principios de agosto, investigadores independientes demostraron que la vulnerabilidad afectaba a todas las redes basadas en Cosmos EVM. Los desarrolladores tuvieron que enmascarar urgentemente la corrección, integrándola en las versiones v0.6.2 y v0.7.2, lanzadas la noche del 19 de agosto. El primer ataque se registró apenas 20 horas después, un tiempo claramente insuficiente para que todos los validadores actualizaran.

Detalles técnicos del exploit

En el postmortem, Cosmos Labs reveló la mecánica del ataque: los atacantes utilizaron una cadena de underflow y overflow. A través de una cuenta de vesting creada específicamente y un contrato malicioso, lograron un recálculo incorrecto de los saldos, tras lo cual retiraron fondos de direcciones con grandes saldos. Es importante señalar que no se emitieron nuevos tokens: la oferta total permaneció sin cambios, pero se vieron afectadas billeteras específicas.

Alcance de las pérdidas por red

El mayor golpe recayó en MANTRA. Desde la dirección de quema y la antigua billetera multisig se retiraron 720,9 millones de MANTRA (~$3,6 millones). La red se detuvo el 20 de agosto y se reanudó 30 horas después sin revertir el estado. En MANTRA aseguraron que las cuentas de los clientes no se vieron afectadas, pero en circulación entraron tokens que antes se consideraban económicamente inactivos.

Las pérdidas de TAC ascendieron a 2,99 mil millones de tokens, de los cuales aproximadamente 1,21 mil millones se vendieron en BNB Chain por unos $950 000. KiiChain perdió ~148,3 millones de KII: 64,6 millones de tokens se vendieron por $1,6 millones, y el 54,4% de lo robado permaneció en la red y podría recuperarse. Cosmos Labs no reveló los nombres de las otras tres redes afectadas.

Críticas y medidas de respuesta

MANTRA y KiiChain criticaron duramente el proceso de divulgación de la vulnerabilidad. Según ellos, 20 horas es un tiempo catastróficamente insuficiente para evaluar, probar y coordinar la actualización entre 38 validadores sin una advertencia previa. En KiiChain también señalaron que la recomendación de detener las redes solo llegó después de los ataques a tres blockchains. En respuesta, Cosmos Labs afirmó que coordinó con 40 redes e identificó 11 despliegues no registrados de Cosmos EVM entre más de 115 blockchains públicas.

Mi comentario: Este incidente es un claro ejemplo de cómo incluso los ecosistemas maduros pueden subestimar la complejidad de la coordinación entre redes. El retraso en la comunicación y la atención insuficiente a los despliegues no registrados son una lección para toda la industria. La seguridad en el mundo multicadena requiere no solo parches técnicos, sino también una información transparente y oportuna para todos los participantes de la red, independientemente de su tamaño.