Cosmos Labs reconoció oficialmente que cometió un error crítico al evaluar el peligro de una vulnerabilidad en el módulo Cosmos EVM. Este error de cálculo provocó una serie de ataques coordinados contra seis blockchains construidos sobre esta tecnología, y el daño total para el ecosistema superó los $5,7 millones. El incidente supuso un duro golpe para la confianza en la seguridad de las redes satélite de Cosmos.
Cronología y alcance del problema
El problema se detectó por primera vez el 25 de abril de 2026 a través de un programa de bug bounty. Sin embargo, tras las pruebas internas, el equipo de desarrolladores concluyó que las configuraciones de producción de las redes no estaban en riesgo. Esta decisión resultó fatal: el parche público se publicó sin una advertencia urgente para los operadores. La situación cambió a principios de agosto, cuando investigadores independientes demostraron que la vulnerabilidad afectaba a absolutamente todas las redes en Cosmos EVM.
Los desarrolladores enmascararon urgentemente el parche y lo incluyeron en las versiones v0.6.2 y v0.7.2, publicadas la noche del 19 de agosto. Sin embargo, el primer ataque conocido comenzó apenas 20 horas después, tiempo claramente insuficiente para coordinar las actualizaciones en todo el ecosistema.
Detalles técnicos del exploit
En el post-mortem publicado, Cosmos Labs reveló la mecánica del ataque. Los atacantes utilizaron una compleja cadena de underflow seguido de overflow. A través de una cuenta de vesting creada específicamente y un contrato malicioso, los hackers lograron un recálculo incorrecto de los saldos, tras lo cual retiraron fondos de direcciones donde se concentraban grandes sumas. Es importante señalar que no se emitieron nuevos tokens y que la oferta total de monedas permaneció sin cambios.
Mayores pérdidas
El mayor daño confirmado recayó en la red MANTRA. El análisis de la blockchain mostró que se retiraron 720,9 millones de tokens MANTRA de la dirección de quema y de la antigua billetera multisig, aproximadamente $3,6 millones. La red se detuvo el 20 de agosto de 2026 y reanudó sus operaciones solo después de 30 horas, sin revertir el estado. Los representantes de MANTRA aseguraron que ninguna cuenta de cliente se vio afectada, pero en circulación entraron tokens que anteriormente se consideraban económicamente inactivos.
La red TAC perdió 2,99 mil millones de tokens, de los cuales alrededor de 1,21 mil millones se vendieron en BNB Chain por aproximadamente $950,000. KiiChain perdió aproximadamente 148,3 millones de KII: 64,6 millones de tokens se vendieron por $1,6 millones, y alrededor del 54,4% de los fondos robados permaneció en la red y podría recuperarse tras la restauración. Cosmos Labs no reveló los nombres de las otras tres redes afectadas.
Críticas y respuesta
MANTRA y KiiChain criticaron duramente el proceso de divulgación de información. MANTRA declaró que 20 horas es un tiempo catastróficamente insuficiente para evaluar, probar y coordinar la actualización entre 38 validadores, especialmente sin una notificación separada sobre la vulnerabilidad. KiiChain señaló que la recomendación de detener las redes solo se hizo después de que ya se hubieran atacado tres blockchains.
En respuesta, Cosmos Labs informó que coordinó con 40 redes y además identificó 11 implementaciones no registradas de Cosmos EVM en el ecosistema, que cuenta con más de 115 blockchains públicas.
Mi análisis: Este incidente demuestra un problema sistémico en los enfoques de seguridad dentro del ecosistema Cosmos. La decisión de publicar el parche sin una alerta urgente a los operadores fue errónea desde el principio, incluso si la vulnerabilidad parecía menor. Para redes con validación distribuida, el tiempo de reacción es crítico, y el ahorro en comunicación se tradujo en la pérdida de millones de dólares. El mercado en general aprende de estos errores, pero el precio de esta lección para Cosmos resultó demasiado alto.