VMTech
Обсудить проект

Баг Cosmos EVM использовали против шести блокчейнов

Баг Cosmos EVM использовали против шести блокчейнов

Cosmos Labs сообщила, что критическая уязвимость в модуле Cosmos EVM была использована для вывода средств из шести блокчейнов в период с 20 по 25 августа 2026 года. Компания оценила продажи затронутых активов на децентрализованных биржах в $2,87 млн, ещё $2,85 млн — на централизованных площадках. Исправления вошли в версии Cosmos EVM 0.6.2 и 0.7.2, опубликованные 19 августа.

Ошибка в сверке балансов

Проблема зарегистрирована как GHSA-7g4w-cg88-2cq2 и оценена Cosmos Labs как критическая. Ей подвержены версии ниже 0.6.2, а также версии от 0.7.0 до 0.7.1. Идентификатор CVE, классификация слабости и оценка CVSS для дефекта не опубликованы.

Уязвимость находилась в логике согласования состояния Ethereum Virtual Machine с модулем x/bank Cosmos SDK. StateDB EVM отслеживает только доступный баланс аккаунта, тогда как vesting-аккаунты в SDK содержат доступную и заблокированную части. Модуль x/staking и staking precompile допускают делегирование заблокированных средств.

Если vesting-аккаунт делегировал сумму больше доступного баланса, код вычитал полную сумму делегирования из меньшего доступного значения без проверки. Баланс переполнялся примерно до 2^256. Затем механизм сверки выпускал или сжигал активы в зависимости от разницы балансов.

Как развивался инцидент

Сообщение об ошибке поступило через bug bounty 25 апреля. В Cosmos Labs сначала не смогли воспроизвести проблему в сетях с 18 десятичными знаками и решили, что она касается только других конфигураций. К 13 августа команда подтвердила, что затронуты все сети на Cosmos EVM независимо от числа десятичных знаков.

Патч провели по публичной процедуре silent patch, которую компания применяет для проблем без риска потери средств в работающих сетях. При этом политика Cosmos Labs предусматривает для немедленного или массового риска экстренные меры, частное распространение исправления либо согласованные обновления до публичного раскрытия.

20 августа в публичном pull request форка Push Chain появился подробный путь эксплуатации. Первая атака на MANTRA началась позднее в тот же день. Первое частное уведомление Cosmos Labs по защищённой электронной почте было отправлено 21 августа, уже после сообщения MANTRA об эксплуатации.

Что должны сделать операторы

Обновление до 0.6.2, 0.7.2 или более поздней версии требует согласованного сетевого апгрейда, поскольку меняет состояние сети. Cosmos Labs рекомендует цепочкам, которые не могут обновиться одновременно, остановить производство блоков, а не пытаться провести изменение через голосование.

Конфигурационного обхода проблемы нет. Отключение staking precompile убирает основной путь срабатывания, но не заменяет патч. В качестве дополнительной меры операторам предложено отклонять MsgCreateVestingAccount, MsgCreatePermanentLockedAccount и MsgCreatePeriodicVestingAccount в ante handler; vesting-аккаунты из genesis это ограничение не затрагивает.

Компания также советует проверять фактически исполняемый код в форке: перенос исправления только для экспортируемого helper может оставить уязвимой дублирующую неэкспортируемую функцию. Практический вывод для бизнеса — согласованные обновления, проверка форков и актуальные защищённые контакты разработчиков должны быть частью плана реагирования до выпуска критических патчей.

#blockchain#cybersecurity#cosmosevm#vulnerability
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 28.08.2026
Instagram

Баг Cosmos EVM использовали против шести блокчейнов

Открыть публикацию в Instagram ↗