Cosmos Labs a reconnu qu'elle avait, par erreur, jugé qu'une vulnérabilité dans le module Cosmos EVM n'était pas suffisamment dangereuse. En conséquence, ce bug a été utilisé pour attaquer six blockchains, et les dommages totaux ont atteint 5,7 millions de dollars.
Entre le 20 et le 25 août, des attaquants ont exploité une vulnérabilité dans Cosmos EVM pour extraire des fonds de plusieurs blockchains basées sur Cosmos. Nous nous engageons à renforcer les systèmes et processus dont nous dépendons pour la sécurité et nous sommes reconnaissants de la collaboration de la...
— Cosmos Labs (@cosmoslabs_io) 28 août 2026
Le problème a été signalé le 25 avril 2026 via un programme de prime aux bugs. Après des tests, l'équipe a décidé que les réseaux avec une configuration de production n'étaient pas à risque et a publié une correction publique sans avertissement distinct pour les opérateurs. Début août, des chercheurs indépendants ont montré que la vulnérabilité affectait tous les réseaux sur Cosmos EVM. Après cela, les développeurs ont masqué le patch, l'ont déplacé vers les versions v0.6.2 et v0.7.2 et les ont publiées le soir du 19 août. La première attaque connue a commencé environ 20 heures plus tard.
Dans son post-mortem, Cosmos Labs a décrit l'attaque comme une chaîne de underflow suivie d'un overflow. Grâce à un compte de vesting spécialement préparé et à un contrat malveillant, l'attaquant parvenait à un recalcul incorrect du solde, puis transférait des fonds depuis des adresses avec des soldes importants. La société affirme qu'aucun nouveau jeton n'a été créé et que l'offre totale n'a pas changé.
Les dommages confirmés les plus importants ont touché MANTRA. Selon l'analyse du réseau, 720,9 millions de MANTRA (environ 3,6 millions de dollars) ont été retirés d'une adresse de brûlage et d'un ancien portefeuille multisig. Le réseau a été arrêté le 20 août 2026 et repris plus de 30 heures plus tard sans retour en arrière de l'état. MANTRA a déclaré qu'aucun compte client n'avait été affecté, mais que des jetons précédemment considérés comme économiquement inactifs étaient en fait entrés en circulation.
Cosmos Labs a estimé les pertes de TAC à 2,99 milliards de TAC. Parmi eux, environ 1,21 milliard de jetons ont été vendus sur BNB Chain pour environ 950 000 dollars.
KiiChain a perdu environ 148,3 millions de KII. Selon l'estimation de la société, 64,6 millions de jetons ont été vendus pour environ 1,6 million de dollars, et environ 54,4 % du montant volé sont restés sur le réseau et pourraient être récupérés après sa restauration.
Cosmos Labs n'a pas nommé les trois autres réseaux affectés.
MANTRA et KiiChain ont critiqué le processus de divulgation du problème. L'équipe du premier réseau a déclaré que 20 heures n'étaient pas suffisantes pour évaluer, rassembler, tester et coordonner une mise à jour entre 38 validateurs sans notification distincte de la vulnérabilité. KiiChain a noté que la recommandation d'arrêter les réseaux était intervenue après que trois blockchains aient déjà été attaquées.
En réponse, Cosmos Labs a indiqué qu'elle avait coordonné avec 40 réseaux et identifié séparément 11 déploiements non enregistrés de Cosmos EVM dans un écosystème de plus de 115 blockchains publiques.
Qu'est-ce que Cosmos ($ATOM) ?
Rappelons que, selon les données de CoinGecko, de janvier 2025 à juillet 2026, les plateformes cryptographiques ont perdu 3,63 milliards de dollars dans 245 incidents documentés.






