La empresa Cosmos Labs reconoció que evaluó erróneamente una vulnerabilidad en el módulo Cosmos EVM como no lo suficientemente crítica. Como resultado, el bug fue explotado para atacar seis blockchains, causando un daño total estimado en $5.7 millones.
Between August 20th and August 25th, attackers exploited a vulnerability in Cosmos EVM to extract funds from multiple Cosmos-based blockchains. We are committed to strengthening the systems and processes we rely on for security and are grateful for the collaboration of the...
— Cosmos Labs (@cosmoslabs_io) August 28, 2026
El problema fue reportado el 25 de abril de 2026 a través de un programa de recompensas por errores. Tras realizar pruebas, el equipo consideró que las redes con configuración de producción no estaban en riesgo y publicó una corrección pública sin una advertencia específica para los operadores. A principios de agosto, investigadores independientes demostraron que la vulnerabilidad afectaba a todas las redes basadas en Cosmos EVM. Posteriormente, los desarrolladores enmascararon el parche, lo integraron en las versiones v0.6.2 y v0.7.2 y las publicaron la noche del 19 de agosto. El primer ataque conocido comenzó aproximadamente 20 horas después.
En el post-mortem, Cosmos Labs describió el ataque como una cadena de underflow seguido de overflow. Mediante una cuenta de vesting especialmente preparada y un contrato malicioso, el atacante logró un recálculo incorrecto del saldo y luego transfirió fondos desde direcciones con grandes balances. La empresa afirma que no se crearon nuevos tokens y que el suministro total no se alteró.
El mayor daño confirmado recayó en MANTRA. Según el análisis de la red, se extrajeron 720.9 millones de MANTRA (aproximadamente $3.6 millones) desde una dirección de quema y un antiguo monedero multifirma. La red se detuvo el 20 de agosto de 2026 y se reanudó tras más de 30 horas sin revertir el estado. MANTRA declaró que ninguna cuenta de cliente se vio afectada, pero, en efecto, entraron en circulación tokens que antes se consideraban económicamente inactivos.
Cosmos Labs estimó las pérdidas de TAC en 2.99 mil millones de TAC. De estos, aproximadamente 1.21 mil millones de tokens se vendieron en BNB Chain por alrededor de $950,000.
KiiChain perdió ~148.3 millones de KII. Según estimaciones de la empresa, 64.6 millones de tokens se vendieron por aproximadamente $1.6 millones, y alrededor del 54.4% de lo robado permaneció en la red y podría recuperarse tras la restauración.
Cosmos Labs no nombró a otras tres redes afectadas.
MANTRA y KiiChain criticaron el proceso de divulgación del problema. El equipo de la primera red afirmó que 20 horas no fueron suficientes para evaluar, recopilar, probar y coordinar una actualización entre sus 38 validadores sin una notificación específica sobre la vulnerabilidad. KiiChain señaló que la recomendación de detener las redes llegó después de que tres blockchains ya hubieran sido atacadas.
En respuesta, Cosmos Labs informó que coordinó con 40 redes e identificó por separado 11 despliegues no registrados de Cosmos EVM en un ecosistema de más de 115 blockchains públicos.
¿Qué es Cosmos ($ATOM)?
Recordemos que, según datos de CoinGecko, desde enero de 2025 hasta julio de 2026, las plataformas cripto perdieron $3.63 mil millones en 245 incidentes documentados.
end-content





