Cosmos Labs a révélé le 24 août qu'un incident de sécurité actif cible les chaînes construites avec son module Cosmos EVM, un module plug-and-play qui confère aux chaînes Cosmos SDK une compatibilité avec la machine virtuelle Ethereum. Le conseil de l'équipe aux validateurs affectés était sans équivoque : arrêtez vos réseaux.
Cosmos Labs a déclaré qu'elle prévoit de publier un rapport d'incident complet une fois la situation maîtrisée.
Un schéma d'exploitations en 2026
Ce n’est pas la première fois que le module Cosmos EVM est au cœur d’une alerte de sécurité cette année. En janvier 2026, l’exploit SagaEVM a vidé environ 7 millions de dollars. Cette attaque a affecté 15 chaînes utilisant le module, bien qu’une seule ait finalement été exploitée.
Cependant, les précurseurs les plus immédiats sont encore plus préoccupants. La chaîne MANTRA a subi une violation entre le 20 et le 22 août, obligeant à arrêter les opérations pendant 30 heures avant qu'elles ne reprennent après l'application de correctifs d'urgence. TAC a également été visé le 22 août, les attaquants exploitant des vulnérabilités au niveau des précompilations permettant des transferts de fonds non autorisés sans avoir besoin de créer de nouveaux jetons.
Deux jours plus tard, Cosmos Labs a émis une alerte à l'échelle de son écosystème. Le timing suggère que les incidents MANTRA et TAC ont révélé une faiblesse plus large et systémique, ou que les attaquants ont trouvé un moyen de généraliser leur exploitation sur plusieurs chaînes partageant la même base de code.
La piste de vulnérabilité mène à mars
La vague actuelle d'attaques semble liée à une vulnérabilité critique cataloguée sous le numéro ASA-2026-002. Cette faille, révélée en mars 2026, concernait le précompilé ICS20, un composant gérant les transferts de jetons entre chaînes au sein de l'écosystème Cosmos. Le problème principal résidait dans une gestion incorrecte de l'état lors de l'exécution EVM imbriquée, une faille permettant à un attaquant de manipuler la façon dont le système suit les soldes et la propriété lors de transactions complexes.
Un correctif a été développé et déployé en mars grâce à un effort collaboratif impliquant plusieurs parties prenantes de l’écosystème Cosmos. Mais la réapparition d’exploits en août soulève une question inconfortable : le correctif était-il incomplet, ou les attaquants ont-ils trouvé de nouvelles voies d’entrée à travers du code connexe ?
Qu'est-ce qui est en jeu pour l'écosystème
Cosmos Labs n'a pas encore divulgué la liste complète des chaînes affectées ni la valeur totale à risque. L'avis demande effectivement aux chaînes d'arrêter la production de blocs jusqu'à ce que Cosmos Labs fournisse des orientations supplémentaires.

