Un incidente a gran escala en el ecosistema Cosmos destapó un problema sistémico en el proceso de gestión de riesgos. Realicé mi propio análisis del postmortem publicado por Cosmos Labs y llegué a la conclusión de que una cadena de errores provocó la pérdida de 5,7 millones de dólares en seis blockchains basadas en Cosmos EVM. El punto clave es que inicialmente la vulnerabilidad fue clasificada erróneamente como menor, lo que se convirtió en la causa raíz del fallo en cascada.
Cronología y detalles técnicos del exploit
El problema se detectó ya el 25 de abril de 2026 a través del programa de bug bounty. Tras las pruebas internas, el equipo de seguridad concluyó que las redes de producción no estaban en riesgo y publicó un parche público sin notificar a los operadores. Sin embargo, a principios de agosto, investigadores independientes demostraron lo contrario: la vulnerabilidad afectaba a todas las redes en Cosmos EVM. Los desarrolladores tuvieron que enmascarar urgentemente la corrección, integrándola en las versiones v0.6.2 y v0.7.2, publicadas la noche del 19 de agosto. El primer ataque llegó apenas 20 horas después.
Técnicamente, el ataque consistió en una compleja cadena de underflow y overflow. El atacante utilizó una cuenta de vesting creada especialmente y un contrato malicioso para recalcular incorrectamente los saldos, tras lo cual retiró fondos de direcciones con grandes saldos. Es importante señalar: no se emitieron nuevos tokens y la oferta total permaneció sin cambios.
Distribución del daño
El mayor golpe recayó en la red MANTRA: desde la dirección de quema y la antigua billetera multisig se extrajeron 720,9 millones de tokens MANTRA (~3,6 millones de dólares). La red se detuvo el 20 de agosto y se reanudó 30 horas después sin revertir el estado. Es notable que, aunque las cuentas de clientes no se vieron afectadas, entraron en circulación tokens que antes se consideraban económicamente inactivos.
Las pérdidas de TAC ascendieron a 2,99 mil millones de tokens, de los cuales aproximadamente 1,21 mil millones se vendieron en BNB Chain por unos 950 000 dólares. KiiChain perdió ~148,3 millones de KII, de los cuales 64,6 millones de tokens se liquidaron por 1,6 millones de dólares, y el 54,4% de lo robado permanece en la red y podría ser recuperado.
Críticas y medidas de respuesta
MANTRA y KiiChain criticaron duramente el proceso de divulgación. En su opinión, 20 horas es un tiempo catastróficamente insuficiente para coordinar una actualización entre 38 validadores sin una advertencia previa. En respuesta, Cosmos Labs declaró que se coordinó con 40 redes e identificó 11 despliegues no registrados de Cosmos EVM entre más de 115 blockchains públicas.
Mi análisis: Este incidente demuestra un problema fundamental en los enfoques de seguridad en DeFi: la subestimación de la criticidad de una vulnerabilidad con pruebas limitadas. El hecho de que Cosmos Labs no revelara tres de las seis redes afectadas socava la confianza en la transparencia del proceso. Dado que desde enero de 2025 hasta julio de 2026 las plataformas cripto perdieron 3,63 mil millones de dólares en 245 incidentes, el mercado necesita urgentemente estándares más estrictos de coordinación y notificación obligatoria a los operadores.