📌 В апреле компания Cosmos Labs сочла эту уязвимость неопасной. Однако злоумышленники воспользовались ей, чтобы вывести 5,7 миллиона долларов из шести блокчейн-сетей.
– Компания Cosmos Labs заявила, что с 20 по 25 августа 2026 года хакеры эксплуатировали брешь в Cosmos EVM, похитив около 5,7 миллионов долларов из шести различных блокчейнов.
Исследователь сообщил об этой уязвимости еще в апреле, однако Cosmos Labs решила, что работающие цепочки защищены, и выпустила исправление без публичного уведомления.
MANTRA понесла потери примерно на 3,6 миллиона долларов; средства также были украдены из TAC и KiiChain, а три другие сети подверглись атакам, но их имена не раскрываются.
Cosmos Labs объявила, что с 20 по 25 августа 2026 года злоумышленники вывели средства из шести блокчейн-сетей, используя уязвимость в Cosmos EVM общем программном обеспечении, которое позволяет блокчейнам Cosmos запускать приложения в стиле Ethereum. Компания детально описала кражу в техническом отчете, опубликованном 28 августа. Преступники обменяли украденные токены на сумму около 2,87 миллионов долларов на децентрализованных биржах (DEX) и примерно 2,85 миллионов долларов на централизованных платформах (CEX), что в итоге составило 5,7 миллионов долларов. Cosmos Labs сообщила, что счета на централизованных биржах, которые использовали злоумышленники, были заморожены до завершения расследования соответствующими властями.
Согласно документу, 25 апреля 2026 года один из специалистов сообщил об этой уязвимости через программу вознаграждений за поиск ошибок Cosmos. Cosmos Labs заявила, что ее тестировщики не сумели воспроизвести атаку на конфигурациях, используемых активными цепочками Cosmos, и заключили, что средства в этих сетях в безопасности. Поэтому компания внедрила исправление в рамках своей процедуры “тихого” публичного патча, а не через закрытое распространение, к которому прибегает в случаях, когда считает, что уязвимость угрожает деньгам пользователей. Cosmos Labs отметила, что за последние 13 месяцев таким образом были устранены 37 уязвимостей.
Из отчета о расследовании следует, что в начале августа независимые эксперты установили, что эта уязвимость затрагивает все цепочки Cosmos EVM. Затем Cosmos Labs зашифровала исправление, чтобы предотвратить обратное проектирование, и выпустила его 19 августа в 19:01 по восточному времени (ET) с заметками о релизе, где упоминались лишь “важные” исправления безопасности. Первая атака началась примерно через 20 часов, 20 августа в 15:06 по восточному времени. Сеть MANTRA, пострадавшая сильнее всех, заявила, что этого времени было недостаточно для принятия мер. “, “detected_source_language “: “EN
«Двадцать часов это нереалистичный срок для оценки, разработки, тестирования и координации обновления, которое влечет за собой изменение состояния, на 38 независимых валидаторах, особенно без официального уведомления о конкретной уязвимости». 28 августа 2026 г.
MANTRA, анализ последствий атаки
MANTRA потеряла 3,6 миллиона долларов из-за того, что система мониторинга не заметила кражу
MANTRA потеряла 720,9 миллионов токенов, стоимость которых на тот момент составляла около 3,6 миллионов долларов; средства были выведены с адреса для сжигания токенов и неактивного кошелька с многократной подписью (мультисиг), оставшегося от предыдущей кампании по стимулированию. При первой транзакции оповещение не сработало, так как адрес для сжигания токенов считался неизменным и не находился под мониторингом цепочки. Кража оставалась незамеченной почти четыре часа. 22 августа TAC потеряла почти 3 миллиарда токенов из своего пула стейкинга, из которых около 1,2 миллиарда были проданы примерно за 950 000 долларов, в то время как KiiChain потеряла около 148 миллионов KII, из которых 64,6 миллиона были проданы примерно за 1,6 миллиона долларов. Еще три цепочки подверглись атакам с использованием того же метода, хотя Cosmos Labs не назвала их.
MANTRA торгуется ниже одного цента на фоне роста предложения
На момент публикации MANTRA торговалась на уровне около 0,0043 доллара, что примерно на 80% ниже максимума 5 марта 2026 года в 0,022 доллара (CoinPaprika, 30 августа 2026 г.). Рыночная стоимость токена составляла около 20 миллионов долларов. Его обращающееся предложение увеличилось примерно на 720,9 миллионов токенов после атаки, так как опустошенные балансы ранее считались недоступными для траты, но теперь стали торгуемыми.
KiiChain заявляет, что распоряжение о приостановке поступило слишком поздно