Autor: Yu Gu, ChainCatcher
En los últimos días, el ecosistema de Cosmos vivió un "desastre de seguridad" que podía haberse evitado. MANTRA, TAC, KiiChain, Nesa y otras blockchains que utilizan el módulo Cosmos EVM sufrieron ataques consecutivos, donde los hackers extrajeron y vendieron masivamente tokens de reserva de protocolo de las carteras del tesoro de cada cadena. Esto provocó que tokens como KII, TAC y NES cayeran más del 90% en pocas horas, causando pérdidas significativas a muchos tenedores.
Al principio, el mercado no notó el factor común detrás de esta serie de incidentes: todos eran blockchains de la familia Cosmos. Después de todo, los ataques de hackers en el mercado cripto ya son algo común, pero no fue hasta ayer que el mercado se dio cuenta de que esta serie de incidentes se originó en el código de actualización a la versión v0.7.2 publicado por Cosmos Labs en GitHub el 19 de agosto.

Cosmos Labs escribió en esa página de GitHub: "Esta versión contiene correcciones de seguridad importantes. Recomendamos que todas las cadenas actualicen a esta versión parche lo antes posible, utilizando un método de actualización coordinada. Este lanzamiento es disruptivo." La urgencia reflejada en la redacción deja claro la gravedad de la vulnerabilidad.
Sin embargo, la operación de Cosmos Labs es desconcertante: hicieron público el parche de seguridad por completo, pero no enviaron simultáneamente ninguna advertencia privada o notificación de actualización forzosa a los equipos de los proyectos que dependen de este módulo. Esto equivale a colgar la llave del tesoro en la plaza pública con un cartel que diga "por favor, tomen rápidamente", dando a los malintencionados tiempo suficiente para estudiar e implementar ataques.
"Si el atacante puede leer GitHub, los equipos aguas abajo necesitan algo mejor que GitHub. Las vulnerabilidades siempre ocurren. El criterio para la infraestructura empresarial es todo lo que sucede después de que ocurre una vulnerabilidad: quién está expuesto, quién recibe la advertencia, quién recibe el parche, y si el cliente o el atacante actúa primero. Necesitamos el informe completo de análisis post-mortem de Cosmos Labs. Pero esto no se puede maquillar: la falla en la coordinación fue muy grave", dijo el desarrollador @justde.
KiiChain, que también fue atacada, publicó un texto acusando directamente a Cosmos Labs de su comportamiento irresponsable, afirmando que este incidente "podría haberse evitado".
KiiChain declaró que cuando Cosmos Labs publicó el anuncio el viernes, agrupó la corrección con una serie de problemas no relacionados que habían manejado previamente en privado. En ese momento, no lo trataron como un asunto de extrema urgencia, como debería haber sido dado que existía una vulnerabilidad grave que podía causar la pérdida permanente de fondos. Tampoco recomendaron pausar todas las cadenas.
KiiChain también divulgó el principio específico del ataque. Este ataque requería la aparición simultánea de tres defectos ascendentes en el módulo Cosmos EVM para tener éxito: un desbordamiento por la izquierda (underflow) al escribir el saldo después de una delegación en el precompilado de staking de vuelta al EVM, y otras dos vulnerabilidades que aún no se han hecho públicas. El código específico de KiiChain no participó en este ataque. Todas las cadenas Cosmos EVM con cuentas de vesting (desbloqueo gradual) habilitadas corren el mismo riesgo.
Lo más lamentable es que este tipo de ataques continuaban incluso en la noche del 24. El equipo del proyecto Nesa emitió inmediatamente un anuncio y tomó medidas para pausar la blockchain. "Hemos detectado actividad maliciosa que explota la vulnerabilidad de Cosmos EVM en L1 y estamos tomando medidas para contener el impacto. Hemos actuado con rapidez y reanudaremos el servicio una vez aplicadas las correcciones de software y medidas correctivas adicionales para garantizar una operación segura."

Para entonces, el token Nesa ya había caído más del 94%, pasando de unos 0.22 dólares a 0.011 dólares. Muy pocos proyectos logran recuperarse y operar normalmente después de una caída tan drástica.
Sin embargo, el hecho de que el equipo de este proyecto no tomara medidas proactivas para mitigar el riesgo incluso después de que ocurrieran múltiples incidentes de seguridad en Cosmos EVM y el problema hubiera sido expuesto durante al menos 2 días, demuestra una grave falta de conciencia sobre riesgos y responsabilidades por parte de su equipo técnico.
Ya el día 21, MANTRA había declarado públicamente que había identificado la causa raíz del incidente, limitándola al módulo Cosmos EVM de MANTRA Chain.

Con el aumento de las discusiones, la declaración de respuesta pública de Cosmos Labs llegó con retraso: "Un incidente de seguridad en curso está afectando a los usuarios del módulo Cosmos EVM. Los equipos de seguridad e ingeniería de Cosmos Labs están respondiendo proactivamente a este incidente. Hemos recomendado a las cadenas Cosmos EVM que se han puesto en contacto con nosotros que soliciten a sus validadores que pausen su cadena."
Sin embargo, ya era demasiado tarde. Las críticas y la decepción de todas partes inundaban las redes sociales. "Mantienen un módulo EVM compartido del que dependen docenas de cadenas, pero cuando aparece una vulnerabilidad crítica en un precompilado, no lanzan un parche de manera proactiva a través de los canales principales, no hay un PoC claro ni instrucciones de despliegue coordinadas. Estas cadenas están aguas abajo de su código. Su trabajo es lanzar un parche de seguridad rápidamente + un PoC listo para implementar, para que todo el ecosistema pueda actualizarse limpiamente. En cambio, lo que obtuvimos fue una ruptura silenciosa desde arriba, y cada equipo luchando solo", expresó el desarrollador @justde.
Actualmente, el token Cosmos (ATOM) aún tiene una capitalización de mercado de 8 mil millones de dólares, ocupando el puesto 68 entre todos los tokens, pero ha caído más del 95% desde su máximo histórico.
Su desarrollo ecológico también se ha visto afectado continuamente en los últimos años. Solo en los últimos seis meses, proyectos del ecosistema Cosmos como Neutron, Mars Protocol, Pryzm, Leap Wallet y Cosmostation anunciaron el cese de operaciones, mientras que proyectos como Secret Network y Noble anunciaron que abandonaban el ecosistema Cosmos, optando por construir su propia Layer1 o migrar al ecosistema de Ethereum.
Esta serie de robos consecutivos sin duda magnifica nuevamente las deficiencias profundas de Cosmos en auditorías de seguridad de código subyacente, mecanismos de coordinación entre cadenas y sistemas de respuesta ante emergencias.
Las vulnerabilidades de seguridad en sí mismas quizás sean inevitables, pero la lógica descabellada de "publicar un parche sin informar a los proyectos aguas abajo", junto con las diversas actuaciones de "grupo amateur", son suficientes para que todos los constructores sientan un escalofrío.






