Cosmos Labs mantuvo sin atender una vulnerabilidad crítica de EVM durante cuatro meses tras juzgar inicialmente que no podía amenazar a las cadenas en producción. La falla fue reportada el 25 de abril, considerada como afecta solo a redes de seis decimales, e integrada como un parche público silencioso el 15 de mayo. A finales de agosto, los atacantes la habían explotado en seis redes y movido aproximadamente $5.7 millones a través de una combinación de exchanges descentralizados y centralizados.
Why it matters
El error de cálculo está en el centro de la historia. La evaluación original de Cosmos Labs sostenía que, dado que las cadenas Cosmos EVM en producción usaban configuraciones de tokens de 18 decimales en lugar de seis, quedaban fuera del alcance de la vulnerabilidad. Por ello, la firma gestionó la corrección a través de su proceso de parche público silencioso en lugar de la distribución privada de parches reservada a fallas que se consideraban una amenaza para los fondos activos de los usuarios. A principios de agosto, nuevas investigaciones demostraron que la distinción de decimales no protegía los despliegues, lo que obligó a publicar versiones corregidas v0.6.2 y v0.7.2 el 19 de agosto. Un pull request público en un fork de otro proyecto describió la vía de explotación a la mañana siguiente, y MANTRA registró su primera transacción no autorizada menos de 12 horas después.
Market impact
MANTRA sufrió el mayor impacto divulgado, con aproximadamente 720.9 millones de tokens (600 millones desde una burn address y 120.9 millones desde un multisig de la era genesis heredado) movidos por una wallet sin privilegios que nunca comprometió las claves de validadores ni de gobernanza. El proyecto valoró el movimiento en unos $3.6 millones al precio previo al incidente, y MANTRA cayó a un mínimo histórico antes de rebotar aproximadamente un 14% hasta cerca de $0.004744 tras el postmortem. Cosmos Labs contactó con 40 redes en total, de las cuales 13 aplicaron parches o pausas antes de ser explotadas, y la respuesta también sacó a la luz 11 despliegues de Cosmos EVM que el equipo de seguridad no tenía rastreados previamente. Las cuentas vinculadas al lado de exchange centralizado de la ruta de blanqueo han sido congeladas, y Cosmos Labs se ha comprometido a revisar sus procedimientos de evaluación y divulgación.
Preguntas frecuentes
-
¿Cómo explotaron los atacantes el bug de Cosmos EVM?
Provocaron un underflow de entero sin signo para crear un saldo anormalmente grande, y luego usaron ese estado para desbordar otra cuenta y extraer su saldo legítimo sin aumentar el suministro total de tokens.
-
¿Por qué Cosmos Labs creyó inicialmente que las cadenas en producción estaban a salvo?
La firma consideró que la falla solo afectaba a redes de seis decimales, mientras que las cadenas Cosmos EVM en producción usaban 18 decimales, por lo que gestionó la corrección como un parche público silencioso en lugar de una publicación de seguridad de emergencia.
-
¿Cómo se blanquearon los fondos robados en las cadenas afectadas?
Los atacantes movieron aproximadamente $2.87 millones a través de DEXs y unos $2.85 millones estimados a través de exchanges centralizados; las cuentas vinculadas al lado CEX han sido congeladas, y MANTRA asumió el mayor impacto divulgado con unos $3.6 millones.
-
¿Cuál fue el fallo de monitorización de MANTRA durante el ataque?
La monitorización de MANTRA trataba la burn address como incapaz de mover fondos, por lo que la primera transacción no autorizada no se marcó durante casi cuatro horas, y la cadena se pausó 14 minutos después de un segundo débito.
-
¿Cómo está cambiando Cosmos Labs su respuesta a vulnerabilidades tras el incidente?
La firma se ha comprometido a revisar sus procedimientos de evaluación y divulgación después de que una falla considerada inicialmente como poco probable de amenazar las cadenas en producción terminara afectando a seis redes y obligara a una coordinación de emergencia entre unas 40 redes.