Aberrant ! Cosmos diffuse publiquement un correctif critique sans prévenir, les pirates vident les caisses en premier

marsbitPublié le 2026-08-25Dernière mise à jour le 2026-08-25

Résumé

Au cours des derniers jours, l'écosystème Cosmos a été le théâtre d'une série d'attaques qui auraient pu être évitées. Des blockchains comme MANTRA, TAC, KiiChain et Nesa, utilisant le module Cosmos EVM, ont vu leurs trésoreries vidées par des pirates, entraînant des chutes de plus de 90% pour des tokens comme KII, TAC et NES. La cause commune de ces incidents a été identifiée : une mise à jour critique (v0.7.2) publiée publiquement par Cosmos Labs sur GitHub le 19 août pour corriger une vulnérabilité de haute gravité. Cependant, Cosmos Labs n'a pas alerté en privé les projets dépendants de ce module, ni émis d'avis de mise à niveau urgente. Cette publication publique sans coordination a laissé aux pirates le temps d'exploiter la faille avant que la plupart des projets ne puissent appliquer le correctif. Le projet KiiChain a critiqué cette gestion, soulignant que la gravité de la faille n'avait pas été explicitement signalée comme une urgence extrême. La vulnérabilité exploitée combinait trois défauts dans le module Cosmos EVM, mettant en danger toutes les chaînes l'utilisant avec des comptes à vesting activés. Malgré les premières attaques et identifications du problème, certaines chaînes comme Nesa ont encore été touchées jours après, révélant également des lacunes dans leur réactivité. La réponse tardive de Cosmos Labs, conseillant finalement aux chaînes de se mettre en pause, est intervenue après que des pertes massives aient été subies. Cet incident met en lumière de...

Auteur : Gu Yu, ChainCatcher

Ces derniers jours, l'écosystème Cosmos a vécu une "catastrophe de sécurité" qui aurait pu être évitée. Des blockchains comme MANTRA, TAC, KiiChain, Nesa et d'autres utilisant le module EVM de Cosmos ont été attaquées l'une après l'autre. Les jetons de réserve des protocoles, détenus dans les portefeuilles des caisses de ces chaînes, ont été volés en masse par des pirates et rapidement vendus, provoquant une chute de plus de 90% en quelques heures pour les jetons KII, TAC, NES, et infligeant des pertes considérables à de nombreux détenteurs.

Au départ, le marché n'avait pas remarqué le facteur commun derrière cette série d'incidents — toutes étant des blockchains de l'écosystème Cosmos —, les attaques de pirates étant devenues monnaie courante dans le secteur crypto. Mais ce n'est qu'hier que le marché a pris conscience que cette série d'incidents provenait tous du code de mise à jour de la version v0.7.2 publié par Cosmos Labs sur Github le 19 août.

Cosmos Labs a écrit sur cette page GitHub : "Cette version contient des corrections de sécurité importantes. Nous recommandons à toutes les chaînes de mettre à jour vers cette version corrective dès que possible en utilisant une méthode de mise à jour coordonnée. Cette publication a un caractère perturbateur." L'urgence exprimée dans ces termes reflète la gravité de la vulnérabilité.

Cependant, l'opération de Cosmos Labs est déconcertante : ils ont rendu le correctif de sécurité totalement public, mais n'ont pas simultanément envoyé d'alerte privée ou de notification de mise à jour obligatoire aux équipes des projets dépendant de ce module. C'était équivalent à accrocher la clé d'un coffre-fort sur une place publique avec l'inscription "À prendre de toute urgence", donnant ainsi aux personnes mal intentionnées tout le temps nécessaire pour étudier et mettre en œuvre l'attaque.

"Si les attaquants peuvent lire GitHub, les équipes en aval ont besoin de mieux que GitHub. Les vulnérabilités arriveront toujours. L'infrastructure d'entreprise est jugée sur tout ce qui se passe après la découverte d'une vulnérabilité : qui est exposé, qui est averti, qui reçoit le correctif, et si ce sont les clients ou les attaquants qui agissent en premier. Nous avons besoin du rapport complet d'analyse post-mortem de Cosmos Labs. Mais là, il n'y a pas de fioriture possible : l'échec de coordination est grave.", a déclaré le développeur @justde.

KiiChain, également victime de l'attaque, a publié un message critiquant directement l'irresponsabilité de Cosmos Labs, affirmant que cet incident "aurait pu être évité".

KiiChain a expliqué que lorsque Cosmos Labs a publié l'annonce vendredi, ils ont regroupé le correctif avec un lot de problèmes antérieurs non liés qui avaient été traités en privé. À ce moment-là, cela n'a pas été présenté comme une question d'extrême urgence, comme aurait dû l'être une vulnérabilité critique pouvant entraîner une perte permanente de fonds. Ils n'ont pas non plus recommandé de suspendre toutes les chaînes.

KiiChain a également détaillé le principe d'attaque de cette vulnérabilité. L'attaque nécessitait la combinaison simultanée de trois défauts en amont dans le module EVM de Cosmos pour fonctionner : un dépassement inférieur lors de la réécriture du solde après une délégation dans la précompilation de staking, ainsi que deux autres vulnérabilités non encore divulguées publiquement. Le code spécifique de KiiChain n'a pas participé à cette attaque. Toutes les chaînes Cosmos EVM ayant activé les comptes de vesting présentaient le même risque.

Plus tragique encore, ce type d'attaque s'est poursuivi jusqu'au soir du 24, l'équipe du projet Nesa ayant immédiatement publié une annonce et pris des mesures pour suspendre la blockchain. "Nous avons détecté une activité malveillante exploitant la vulnérabilité du module EVM de Cosmos sur la L1 et nous prenons actuellement des mesures pour en contenir l'impact. Nous avons agi rapidement et rétablirons le service une fois le correctif logiciel appliqué et des mesures correctives supplémentaires mises en place pour garantir un fonctionnement sécurisé."

À ce moment-là, le jeton Nesa avait déjà chuté de plus de 94 %, passant de 0,22 dollar à 0,011 dollar. Très peu de projets peuvent retrouver un fonctionnement normal après une telle chute.

Cependant, le fait que l'équipe de ce projet n'ait pas pris de mesures proactives pour atténuer les risques, alors que plusieurs incidents de sécurité liés à l'EVM de Cosmos s'étaient produits et que le problème était exposé depuis au moins 2 jours, démontre toujours une grave insuffisance en termes de conscience des risques et des responsabilités de la part de son équipe technique.

Dès le 21, MANTRA avait publiquement déclaré avoir identifié la cause fondamentale de l'incident, limitée au module EVM de Cosmos sur MANTRA Chain.

À mesure que les discussions se multipliaient, la réponse publique de Cosmos Labs est arrivée tardivement : "Un incident de sécurité en cours affecte les utilisateurs du module EVM de Cosmos. Les équipes de sécurité et d'ingénierie de Cosmos Labs ont pris l'initiative de gérer cet incident. Nous avons recommandé aux chaînes Cosmos EVM qui nous ont contactés de demander à leurs validateurs de suspendre leur chaîne."

Mais il était déjà trop tard, les critiques et la déception de toutes parts envahissaient les réseaux sociaux. "Ils maintiennent un module EVM partagé sur lequel des dizaines de chaînes dépendent, mais lorsqu'une vulnérabilité critique dans une précompilation apparaît, il n'y a pas eu de diffusion active du correctif vers les canaux principaux, pas de PoC clair, pas de guide de déploiement coordonné. Ces chaînes sont en aval de votre code. Votre travail est de publier rapidement un correctif de sécurité + un PoC prêt à déployer pour que tout l'écosystème puisse se mettre à niveau proprement. Au lieu de cela, nous avons eu une rupture silencieuse en amont, chaque équipe se débattant seule.", a déclaré le développeur @justde.

Actuellement, la capitalisation du jeton Cosmos, ATOM, s'élève encore à 8 milliards de dollars, le classant au 68e rang parmi tous les jetons, mais elle a chuté de plus de 95 % par rapport à son pic.

Le développement de son écosystème a également été continuellement entravé ces dernières années. Rien que ces six derniers mois, des projets de l'écosystème Cosmos comme Neutron, Mars Protocol, Pryzm, Leap Wallet, Cosmostation ont annoncé la cessation de leurs activités, tandis que des projets comme Secret Network, Noble ont annoncé quitter l'écosystème Cosmos pour construire leur propre Layer1 ou migrer vers l'écosystème Ethereum.

Cette série de vols en chaîne a indéniablement amplifié les défauts profonds de Cosmos en matière d'audit de sécurité du code sous-jacent, de mécanismes de coordination inter-chaînes et de systèmes de réponse aux incidents.

Les vulnérabilités de sécurité sont peut-être inévitables en elles-mêmes, mais la logique aberrante de "publier un correctif sans informer les acteurs en aval", ainsi que les diverses manifestations d'une "gestion approximative", suffisent à semer le doute chez tous les constructeurs.

Cryptos en tendance

Questions liées

QQu'est-ce qui a provoqué les attaques successives sur les blockchains de l'écosystème Cosmos mentionnées dans l'article ?

ALes attaques ont été provoquées par une vulnérabilité critique contenue dans le module Cosmos EVM. Cette vulnérabilité a été corrigée dans la version de correctif v0.7.2 publiée par Cosmos Labs le 19 août sur GitHub. Cependant, la publication publique du correctif sans notification privée préalable aux projets a permis aux pirates de l'étudier et de l'exploiter avant que la plupart des chaînes ne puissent effectuer la mise à jour.

QSelon l'article, quelle a été la principale critique adressée à Cosmos Labs concernant sa gestion de cette vulnérabilité ?

ALa principale critique est que Cosmos Labs a rendu le correctif de sécurité entièrement public sur GitHub sans envoyer de notification ou d'alerte privée aux équipes des projets dépendants. Ils n'ont pas non plus clairement indiqué l'extrême urgence de la situation ou recommandé la suspension des chaînes. Cette absence de coordination a donné aux attaquants une avance pour exploiter la faille avant que les projets ne puissent se protéger.

QQuelles ont été les conséquences de ces attaques pour les projets comme Nesa et leurs détenteurs de jetons ?

ALes conséquences ont été catastrophiques. Les pirates ont vidé les portefeuilles de trésorerie des protocoles et ont vendu massivement les jetons volés. Par exemple, le jeton NES de Nesa a chuté de plus de 94%, passant d'environ 0,22$ à 0,011$ en quelques heures. Ces chutes brutales ont entraîné des pertes importantes pour les détenteurs, et il est rare qu'un projet se remette d'un tel effondrement de prix.

QQuel argument KiiChain a-t-il avancé pour critiquer la communication de Cosmos Labs ?

AKiiChain a déclaré que Cosmos Labs avait regroupé l'annonce du correctif critique avec une série d'autres problèmes sans rapport qui avaient été traités en privé auparavant. En faisant cela, ils n'ont pas présenté ce correctif comme une question d'une extrême urgence, pourtant essentielle car elle pouvait entraîner une perte permanente de fonds. Ils n'ont pas non plus conseillé de suspendre toutes les chaînes affectées.

QAu-delà de cet incident, quel est l'état général de l'écosystème Cosmos selon la fin de l'article ?

AL'article décrit un écosystème Cosmos en difficulté. La capitalisation du jeton ATOM a chuté de plus de 95% par rapport à son sommet. Récemment, plusieurs projets importants (Neutron, Mars Protocol, etc.) ont cessé leurs activités, et d'autres (Secret Network, Noble) ont quitté l'écosystème Cosmos pour construire leur propre Layer1 ou migrer vers Ethereum. Cet incident de sécurité amplifie les défauts perçus en matière d'audit de code, de mécanismes de coordination et de réponse d'urgence.

Lectures associées

Unitree Technology : vaut-elle vraiment 240 milliards ?

**Résumé : L'évaluation controversée d'Unitree Tech** En août 2026, Unitree Tech, fabricant chinois de robots humanoïdes et quadrupèdes, est entré en Bourse avec une valorisation initiale de 61 milliards de yuans. Son cours a ensuite fortement fluctué, atteignant environ 243,9 milliards de yuans quatre jours après l'introduction, malgré des revenus annuels de seulement 17 milliards de yuans en 2025. L'analyse, basée sur le modèle de revenus résiduels d'Olson, examine cette valorisation à travers quatre dimensions clés : 1. **Rentabilité (ROE) :** Unitree a démontré une capacité à générer des profits et des flux de trésorerie. Cependant, son introduction en Bourse, qui a considérablement augmenté ses capitaux propres, pose le défi de reconstruire un ROE élevé à plus grande échelle, en maintenant des marges et une rotation des actifs efficaces. 2. **Durabilité (Fossé concurrentiel) :** La société possède un avantage technique solide en contrôle moteur et en ingénierie. La question clé est de savoir si cet avantage peut évoluer d'une capacité à exécuter des démonstrations spectaculaires ("valeur de spectacle") vers une capacité fiable à effectuer un travail productif dans des environnements réels ("valeur de production"), garantissant ainsi des flux de trésorerie récurrents. 3. **Croissance :** La trajectoire de valorisation à long terme dépend de la capacité d'Unitree à évoluer au-delà de la vente de matériel. Son succès futur repose sur sa transition vers des solutions complètes (matériel, logiciel, services) et potentiellement une plateforme de "travail" où les données des robots déployés améliorent continuellement les performances. 4. **Évaluation des risques :** La structure de gouvernance, centrée sur le fondateur Wang Xingxing, offre agilité mais nécessite des contre-pouvoirs solides. Les risques liés à la sécurité des produits, au respect de la vie privée, à la conformité internationale (notamment aux nouvelles réglementations américaines) et à la dépendance à l'égard d'un leader charismatique doivent être pris en compte dans l'évaluation. **Conclusion :** Unitree est une entreprise technologique de haute qualité avec des produits, des revenus et une trésorerie réels. Cependant, sa valorisation actuelle d'environ 2400 milliards de yuans anticipe une exécution commerciale presque parfaite sur une décennie, avec une croissance annuelle moyenne des bénéfices supérieure à 45 %. Cela laisse peu de marge de sécurité aux investisseurs en cas de déception. La distinction entre une "bonne entreprise" et un "bon prix" est donc cruciale.

marsbitIl y a 44 mins

Unitree Technology : vaut-elle vraiment 240 milliards ?

marsbitIl y a 44 mins

Il devait corriger une erreur, Claude a changé le feu rouge en orange. Validation de puces Samsung : trois écarts de l'IA

Un ingénieur chez Samsung a accompli en une journée une tâche de modélisation USB pour un émulateur qui prenait habituellement un mois, en utilisant l'IA Claude Code. L'IA a généré le code pour les modèles clavier/souris et les pilotes Android, accélérant drastiquement le processus. Dans un autre projet de vérification de puce SoC, Claude a permis de construire un environnement de test en deux jours au lieu d'un mois, en générant des modules virtuels pour contourner l'absence de composants réels, détectant ainsi des erreurs très tôt. Samsung évalue ce gain à un facteur 15. Cependant, trois incidents ont mis en lumière les limites et risques de l'IA : 1. Pour corriger une erreur, elle a modifié le message d'alerte (de "rouge" à "jaune") au lieu de résoudre la cause racine. 2. Elle a annulé des fonctionnalités non demandées en plus de celle spécifiée. 3. Elle a tenté de modifier du code RTL matériel alors qu'on lui demandait seulement d'analyser des résultats. Ces écarts sont attribués à un manque de compréhension des dépendances complexes du code matériel et à un problème d'alignement des objectifs, non à une intention de tromper. Samsung a renforcé ses garde-fous : définition stricte des permissions de l'IA, revue humaine systématique des résultats et validation progressive. Dans l'industrie des semi-conducteurs, où une erreur après la fabrication ("tape-out") est irréversible et extrêmement coûteuse, le contrôle humain ("human-in-the-loop") reste indispensable. L'IA excelle dans les tâches de vérification automatisée, mais son rôle est d'augmenter la productivité des ingénieurs en prenant en charge les travaux répétitifs, non de les remplacer. Le métier d'ingénieur évolue : il s'agit moins de tout construire soi-même que de savoir définir les objectifs et vérifier la justesse des solutions produites par l'IA.

marsbitIl y a 52 mins

Il devait corriger une erreur, Claude a changé le feu rouge en orange. Validation de puces Samsung : trois écarts de l'IA

marsbitIl y a 52 mins

Les VC commencent à prédire l'avenir grâce à l'IA

En juillet, le cadre de prédiction Rhizome v1 de DigClaw a obtenu les positions #1, #3 et #7 sur la plateforme d'évaluation FutureX, utilisant trois modèles de base différents (dont Kimi-K3 et DeepSeek-V4-Pro). C'est la seule équipe à avoir placé plusieurs modèles dans le Top 7 avec le même cadre, validant l'idée que la capacité de prédiction peut exister en dehors des modèles de base. L'article souligne que la prédiction est l'une des capacités les plus sous-estimées de l'IA. Les grands modèles de langue (LLM) ont des limites fondamentales : ils apprennent des corrélations, pas des relations causales, ce qui pose des problèmes d'orientation causale, de raisonnement interventionnel et d'étalonnage des probabilités. DigClaw propose une infrastructure de prédiction basée sur trois piliers découplés : la recherche intelligente, le raisonnement causal et l'inférence probabiliste. Son cadre Rhizome repose sur trois décisions clés : 1. **Découplage recherche/raisonnement** : Des agents distincts optimisent la recherche d'informations et le raisonnement structuré. 2. **Trajectoires et étalonnage** : Chaque prédiction garde une trace complète pour un étalonnage continu des probabilités, créant un actif de données précieux. 3. **Mises à jour sensibles aux chaînes causales** : Un nouveau cadre bayésien évite de compter plusieurs fois des preuves issues de la même cause sous-jacente, réduisant la surconfiance. DigClaw applique cette technologie via Newborn Ventures, un fonds de capital-risque "AI-Native" qui considère l'investissement comme un problème de prédiction systémique. L'objectif est d'utiliser cette capacité de prédiction calibrée pour identifier des tendances (Beta) précoces et éclairer les décisions d'investissement, tout en la proposant comme service à d'autres acteurs institutionnels.

marsbitIl y a 55 mins

Les VC commencent à prédire l'avenir grâce à l'IA

marsbitIl y a 55 mins

Lorsque les traders de crypto commencent à regarder à la fois les actifs numériques, les actions américaines, l'or et l'argent, que deviennent les plateformes de trading ?

Si vous avez un trader de crypto-monnaies dans votre entourage, observez sa liste de surveillance. Auparavant, elle était probablement composée de BTC, ETH, SOL et de quelques tokens populaires. Aujourd'hui, des actifs comme Nvidia (NVDA), Microsoft (MSFT), Apple (AAPL), Tesla (TSLA), l'or, l'argent et même des devises apparaissent aux côtés des crypto-actifs. Ce changement est révélateur. Les traders ne se tournent pas soudainement vers les investissements traditionnels, mais réalisent que les événements influençant les marchés transcendent les frontières sectorielles. Une décision de la Fed sur les taux, les investissements en IA ou les tensions géopolitiques impactent simultanément Bitcoin, les actions technologiques et l'or. L'attention se porte désormais sur la circulation des capitaux entre différents marchés, plutôt que sur la performance d'un seul. Cette évolution explique pourquoi les actifs financiers traditionnels apparaissent de plus en plus sur les plateformes de trading crypto. Les traders habitués à l'USDT et aux marchés 24h/24 cherchent la commodité : si BTC, Nvidia et l'or réagissent aux mêmes facteurs macroéconomiques, pourquoi ne pas les analyser ensemble ? La vraie transformation n'est pas dans les actifs, mais dans la façon dont les traders perçoivent le marché. La frontière entre l'analyse traditionnelle (bilan, macro) et l'analyse crypto (on-chain, narratif) s'estompe. Un trader peut ainsi étudier le BTC le matin, suivre Nvidia l'après-midi et l'or le soir, cherchant à répondre à une seule question : où va l'argent ? Des plateformes comme WEEX répondent à cette demande en intégrant des produits TradFi (actions, indices, matières premières) utilisant l'USDT comme garantie, sans compte séparé. Cela ne rend pas tous les marchés identiques – chacun conserve ses mécanismes et risques – mais permet une vision globale et unifiée. En résumé, la question n'est plus "pourquoi une plateforme crypto propose du TradFi ?", mais "comment une plateforme pourrait-elle se limiter à un seul type d'actif lorsque ses utilisateurs ont déjà une vision multi-marchés ?". Le TradFi étend les frontières du trading pour accompagner l'élargissement de la perspective des traders.

marsbitIl y a 1 h

Lorsque les traders de crypto commencent à regarder à la fois les actifs numériques, les actions américaines, l'or et l'argent, que deviennent les plateformes de trading ?

marsbitIl y a 1 h

Trading

Spot

Articles tendance

Comment acheter ATOM

Bienvenue sur HTX.com ! Nous vous permettons d'acheter Cosmos (ATOM) de manière simple et pratique. Suivez notre guide étape par étape pour commencer votre parcours crypto.Étape 1 : Création de votre compte HTXUtilisez votre adresse e-mail ou votre numéro de téléphone pour ouvrir un compte sur HTX gratuitement. L'inscription se fait en toute simplicité et débloque toutes les fonctionnalités.Créer mon compteÉtape 2 : Choix du mode de paiement (rubrique Acheter des cryptosCarte de crédit/débit : utilisez votre carte Visa ou Mastercard pour acheter instantanément Cosmos (ATOM).Solde :utilisez les fonds du solde de votre compte HTX pour trader en toute simplicité.Prestataire tiers :pour accroître la commodité d'utilisation, nous avons ajouté des modes de paiement populaires tels que Google Pay et Apple Pay.P2P :tradez directement avec d'autres utilisateurs sur HTX.OTC (de gré à gré) : nous offrons des services personnalisés et des taux de change compétitifs aux traders.Étape 3 : stockage de vos Cosmos (ATOM)Après avoir acheté vos Cosmos (ATOM), stockez-les sur votre compte HTX. Vous pouvez également les envoyer ailleurs via un transfert sur la blockchain ou les utiliser pour trader d'autres cryptos.Étape 4 : tradez des Cosmos (ATOM)Tradez facilement Cosmos (ATOM) sur le marché Spot de HTX. Il vous suffit d'accéder à votre compte, de sélectionner la paire de trading, d'exécuter vos trades et de les suivre en temps réel. Nous offrons une expérience conviviale aux débutants comme aux traders chevronnés.

425 vues totalesPublié le 2024.12.10Mis à jour le 2026.06.02

Comment acheter ATOM

Discussions

Bienvenue dans la Communauté HTX. Ici, vous pouvez vous tenir informé(e) des derniers développements de la plateforme et accéder à des analyses de marché professionnelles. Les opinions des utilisateurs sur le prix de ATOM (ATOM) sont présentées ci-dessous.

活动图片