Los ataques a las blockchains del ecosistema Cosmos, ocurridos a finales de agosto, revelaron un grave error de cálculo en el trabajo de Cosmos Labs. La empresa reconoció que subestimó erróneamente la criticidad de una vulnerabilidad en el módulo Cosmos EVM, lo que provocó un daño total de $5,7 millones en seis redes.
Cronología del incidente
El problema se detectó el 25 de abril de 2026 a través de un programa de bug bounty. Tras las pruebas internas, el equipo concluyó que las redes de producción no estaban en riesgo y publicó un parche público sin notificar a los operadores. Sin embargo, a principios de agosto, investigadores independientes demostraron lo contrario: la vulnerabilidad afecta a todas las redes basadas en Cosmos EVM. Los desarrolladores tuvieron que enmascarar la corrección integrándola en las versiones v0.6.2 y v0.7.2, publicadas la noche del 19 de agosto. El primer ataque llegó apenas 20 horas después.
Detalles técnicos
En su informe post-mortem, Cosmos Labs describe el ataque como una combinación de underflow seguido de overflow. El atacante utilizó una cuenta de vesting creada específicamente y un contrato malicioso para provocar un recálculo incorrecto de los saldos y extraer fondos de direcciones con grandes cantidades. Es importante señalar que no se emitieron nuevos tokens: la oferta total permaneció sin cambios.
Alcance de las pérdidas
La red más afectada fue MANTRA: se extrajeron 720,9 millones de MANTRA (~$3,6 millones) desde la dirección de quema y una antigua billetera multisig. La red se detuvo el 20 de agosto y se reanudó 30 horas después sin revertir el estado. Aunque MANTRA afirmó que las cuentas de los clientes no se vieron afectadas, entraron en circulación tokens que antes se consideraban económicamente inactivos.
Las pérdidas de TAC ascendieron a 2,99 mil millones de tokens, de los cuales 1,21 mil millones se vendieron en BNB Chain por aproximadamente $950 000. KiiChain perdió alrededor de 148,3 millones de KII, y 64,6 millones de tokens se liquidaron por ~$1,6 millones. Parte de lo robado (54,4%) permanece en la red y podría recuperarse. Los nombres de las otras tres redes afectadas no se han revelado.
Críticas y respuesta
MANTRA y KiiChain criticaron duramente el proceso de divulgación. En su opinión, 20 horas es un plazo insuficiente para evaluar y coordinar la actualización entre 38 validadores sin una advertencia previa. Cosmos Labs responde que coordinó con 40 redes y detectó 11 despliegues no registrados de Cosmos EVM entre más de 115 blockchains públicas.
Mi análisis: este incidente es otro recordatorio de que incluso los ecosistemas maduros son vulnerables a errores en la evaluación de riesgos. La decisión de ocultar el parche sin una notificación urgente a los operadores parece extremadamente arriesgada, especialmente considerando que los investigadores independientes ya habían señalado la naturaleza global del problema. La cuestión no es si existía la vulnerabilidad, sino por qué el proceso de respuesta fue tan lento. Dado que entre enero de 2025 y julio de 2026 las plataformas cripto perdieron $3,63 mil millones en 245 incidentes, al mercado claramente le faltan protocolos estandarizados de alerta de emergencia.