Un defect critic în modulul EVM al ecosistemului Cosmos a permis drenarea de fonduri din trei blockchain-uri diferite între 19 și 24 august 2026 — dar povestea cu adevărat îngrijorătoare nu e vulnerabilitatea în sine, ci decizia companiei responsabile de a publica public soluția înainte de a alerta privat rețelele afectate.

Ce s-a întâmplat, tehnic

Vulnerabilitatea a combinat trei defecte upstream, cu unul central: un underflow în componenta de „staking precompile", care rescria greșit balanța unui cont imediat după o operațiune de delegare de tokeni în mediul EVM (compatibil Ethereum) al chain-urilor Cosmos. Practic, un atacator putea calcula adresa unui contract, o transforma într-un „vesting account" și delega mai mulți tokeni decât balanța reală disponibilă — declanșând un underflow care, în loc să genereze un număr negativ, producea o balanță uriașă, aproape nelimitată.

Trei blockchain-uri afectate, nu mai multe

Rețelele confirmate afectate sunt KiiChain, MANTRA și TAC. Cel mai grav lovit a fost KiiChain: 148 de milioane de tokeni KII (aproximativ 9,7 milioane de dolari) au fost drenați, din care 64,6 milioane au fost deja vânduți pe platforme de tranzacționare descentralizate, iar 3 milioane trimise către o adresă asociată bursei KuCoin — recuperarea acelei sume rămâne incertă. TAC a fost lovit proporțional mult mai grav: peste 2,98 miliarde de tokeni TAC drenați reprezintă 62% din întreaga circulație a monedei. MANTRA a raportat doar că două portofele gestionate de companie au fost afectate, fără o sumă exactă publicată.

Cronologia care contează cu adevărat

Aici e miezul poveștii: Cosmos Labs, compania din spatele infrastructurii, a publicat soluția tehnică (fix-ul) public, pe 19 august, fără să anunțe în prealabil, privat, lanțurile afectate. MANTRA a observat problema și s-a oprit singură pe 20 august. Abia pe 21 august — la două zile după publicarea fix-ului — Cosmos Labs a notificat oficial rețelele afectate. Prea târziu: pe 22 august, TAC și KiiChain fuseseră deja compromise, iar recomandarea de oprire de urgență a ajuns după ce răul era făcut.

Recuperare parțială, fără rezolvare finală

Din cei 148 de milioane de tokeni KII drenați, doar 80,7 milioane (54,4%) au fost imobilizați la timp, odată cu oprirea rețelei. Restul a fost deja transferat către altă rețea blockchain — recuperarea completă rămâne, la acest moment, neconfirmată.

Nu e prima dată

Ecosistemul Cosmos a mai trecut printr-un incident similar în ianuarie 2024, când un atac asupra unei alte componente (ICS20 precompile) a dus la furtul a aproximativ 7 milioane de dolari de pe chain-ul Saga — cauzat tot de defecte de cod care expuseseră, la acel moment, 15 lanțuri diferite. Un fix permanent a venit abia câteva luni mai târziu. Tiparul se repetă: soluții publicate fără coordonare privată prealabilă cu echipele afectate, ceea ce oferă atacatorilor exact fereastra de timp de care au nevoie.

Concluzie

Incidentul arată o problemă structurală mai adâncă decât un simplu bug de cod: în ecosistemele blockchain interconectate, viteza cu care se comunică o vulnerabilitate contează la fel de mult ca soluția tehnică în sine — iar de două ori până acum, Cosmos Labs a ales transparența publică imediată în locul unei coordonări private, cu costuri reale pentru rețelele pe care ar fi trebuit să le protejeze primele.

📰 IT News
← Toate articolele
💬 Comentarii

Fii primul care comentează acest articol!

✍️ Lasă un comentariu
4 - 2 = ?