Autor: Gu Yu, ChainCatcher
En los últimos días, el ecosistema Cosmos sufrió una "catástrofe de seguridad" que podría haberse evitado. Las blockchains que utilizan el módulo Cosmos EVM, como MANTRA, TAC, KiiChain y Nesa, fueron atacadas sucesivamente; los hackers robaron en masa los tokens de reserva del protocolo de las billeteras de tesorería de cada cadena y los vendieron rápidamente, provocando que los tokens KII, TAC y NES cayeran más del 90% en cuestión de horas, causando pérdidas masivas a numerosos tenedores.
Inicialmente, el mercado no prestó atención a los factores comunes detrás de esta serie de incidentes: todos eran blockchains de la cadena Cosmos, ya que los ataques de hackers en el mercado cripto ya eran comunes, pero hasta ayer el mercado se dio cuenta de que todos estos incidentes se originaron en la actualización de código v0.7.2 publicada por Cosmos Labs en GitHub el 19 de agosto.

Cosmos Labs escribió en esta página de GitHub: "Esta versión incluye correcciones de seguridad importantes. Recomendamos que todos los chains actualicen lo antes posible a esta versión de parche mediante una actualización coordinada. Este lanzamiento es disruptivo." La urgencia en el lenguaje refleja la gravedad de la vulnerabilidad.
Sin embargo, las acciones de Cosmos Labs son confusas: hicieron públicos los parches de seguridad sin enviar simultáneamente advertencias privadas ni notificaciones obligatorias de actualización a los equipos de proyectos que dependen de este módulo. Es como colgar las llaves de la caja fuerte en la plaza pública con un letrero que dice “tómense las llaves rápidamente”, brindando a los malintencionados suficiente tiempo para estudiar e implementar ataques.
Si el atacante puede leer GitHub, el equipo descendiente necesita algo mejor que GitHub. Las vulnerabilidades siempre ocurrirán. El estándar para evaluar la infraestructura empresarial son todos los aspectos posteriores a la vulnerabilidad: quién se expuso, quién recibió una advertencia, quién recibió un parche, y si fueron los clientes o los atacantes quienes actuaron primero. Necesitamos el informe completo de análisis posterior al incidente de Cosmos Labs. Pero esto no se puede embellecer: el fallo en la coordinación fue extremadamente grave.” dijo el desarrollador @justde.
KiiChain, que fue atacada, también publicó un mensaje acusando directamente a Cosmos Labs por su comportamiento irresponsable y afirmó que este incidente “podía haberse evitado”.
KiiChain indica que, cuando Cosmos Labs publicó el anuncio el viernes, vinculó el parche de corrección con un conjunto de problemas previamente abordados de forma privada. En ese momento, no se trató el asunto como algo extremadamente urgente, como si se tratara de una vulnerabilidad grave que pudiera provocar la pérdida permanente de fondos. Tampoco recomendaron suspender todos los chains.
KiiChain también ha revelado los principios específicos del ataque. Este ataque requiere que tres vulnerabilidades ascendentes del módulo Cosmos EVM ocurran simultáneamente: un desbordamiento al escribir el saldo después de la delegación de vuelta al EVM durante la precompilación de staking, junto con otras dos vulnerabilidades aún no reveladas. El código específico de KiiChain no participó en este ataque. Todas las cadenas Cosmos EVM con cuentas de asignación activadas presentan el mismo riesgo.
Lo más lamentable es que este tipo de ataques aún estaban en curso hasta la noche del día 24, momento en que el equipo del proyecto Nesa emitió inmediatamente un anuncio y tomó medidas para suspender la cadena de bloques. “Hemos detectado comportamientos maliciosos que explotan una vulnerabilidad en Cosmos EVM en L1 y actualmente estamos tomando medidas para contener el impacto. Hemos actuado rápidamente y reanudaremos los servicios una vez implementadas las correcciones de software y otras medidas de reparación adicionales para garantizar un funcionamiento seguro.”

En este momento, el token Nesa ha caído más del 94%, desde los anteriores 0.22 dólares hasta 0.011 dólares. Muy pocos proyectos pueden recuperarse de caídas de este tipo.
Sin embargo, el hecho de que el equipo del proyecto no haya tomado medidas proactivas para mitigar el riesgo tras múltiples incidentes de seguridad en Cosmos EVM y después de que los problemas se hayan expuesto durante al menos 2 días, demuestra una grave deficiencia en la conciencia de riesgos y responsabilidad del equipo técnico del proyecto.
Desde el día 21, MANTRA ha declarado públicamente que ha identificado la causa raíz del evento, la cual se limita al módulo Cosmos EVM de MANTRA Chain.

A medida que aumentaban las discusiones, la declaración de respuesta pública de Cosmos Labs llegó tarde: "Un evento de seguridad en curso afecta a los usuarios del módulo Cosmos EVM. El equipo de seguridad e ingeniería de Cosmos Labs ha respondido activamente a este evento. Hemos recomendado a las cadenas Cosmos EVM que nos contactaron que suspendan sus cadenas".
Sin embargo, ya es demasiado tarde: las críticas y la decepción de todas partes inundan las redes sociales. “Mantienen el módulo EVM compartido del que dependen docenas de cadenas, pero cuando surgió una vulnerabilidad crítica en los precompilados, no publicaron parches activamente en el canal principal, no proporcionaron PoC claros ni guías coordinadas para la implementación. Estas cadenas son aguas abajo de su código. Su trabajo es publicar rápidamente parches de seguridad + PoC listos para implementar, para que todo el ecosistema pueda actualizarse limpiamente. En cambio, recibimos un sabotaje silencioso desde arriba, y cada equipo tuvo que luchar por su cuenta.” dijo el desarrollador @justde.
Actualmente, el token Cosmos, ATOM, tiene una capitalización de mercado de 800 millones de dólares y se encuentra en el puesto 68 entre todos los tokens, pero ha disminuido más del 95% respecto a su punto más alto.
Su desarrollo ecológico también ha enfrentado obstáculos continuos en los últimos años, y en los últimos seis meses, proyectos del ecosistema Cosmos como Neutron, Mars Protocol, Pryzm, Leap Wallet y Cosmostation han anunciado la suspensión de sus operaciones, mientras que proyectos como Secret Network y Noble han declarado su abandono del ecosistema Cosmos para construir su propia Layer1 o migrar al ecosistema de Ethereum.
Este robo en cadena sin duda pone de manifiesto nuevamente las deficiencias profundas de Cosmos en la auditoría de seguridad del código subyacente, los mecanismos de coordinación entre cadenas y el sistema de respuesta de emergencia.
Las vulnerabilidades de seguridad pueden ser inevitables, pero la lógica absurda de “publicar parches sin notificar a los downstream” y las diversas actuaciones de “grupo improvisado” son suficientes para hacer que todos los constructores sientan frialdad.




