Cosmos EVM propust pogođen na šest mreža uprkos dostupnoj zakrpi

Cosmos Labs je saopštio da je kritična ranjivost GHSA-7g4w-cg88-2cq2 u deljenom modulu Cosmos EVM iskorišćena za pražnjenje sredstava sa šest blokčejnova između 20. i 25. avgusta 2026. Pogođene su verzije starije od 0.6.2, kao i verzije od 0.7.0 do 0.7.1, dok su ispravke objavljene 19. avgusta u izdanjima v0.6.2 i v0.7.2.
Kompanija navodi da su napadači prodali približno 2,87 miliona američkih dolara u pogođenoj imovini na decentralizovanim berzama, po cenama od 19. avgusta. Dodatnih procenjenih 2,85 miliona dolara prodato je na centralizovanim berzama; te brojke potiču od pogođenih lanaca i javno dostupnih podataka o obimu trgovanja.
Greška u obračunu raspoloživog i zaključanog stanja
Propust se nalazio u usklađivanju stanja Ethereum Virtual Machine okruženja sa Cosmos SDK modulom x/bank. EVM StateDB vodi samo raspoloživo stanje naloga, dok SDK kod naloga sa vesting mehanizmom čuva i raspoloživi i zaključani iznos. Zaključeni deo može da se delegira putem modula x/staking i staking prekompajla.
Kada vesting nalog delegira više od raspoloživog iznosa, naknadni upis oduzima ceo delegirani iznos od manjeg raspoloživog stanja. Pošto oduzimanje nije proveravano, stanje se prelivao do približno 2^256. Tok usklađivanja zatim mintuje pozitivnu razliku, odnosno spaljuje negativnu, što je napadaču omogućavalo prenos ograničenog iznosa iz prelivnog naloga ili uništavanje stvarnih sredstava žrtve.
Na granama 0.6.x velika emisija može da izazove prelivanje ukupne ponude i zaustavi lanac. Grane 0.7.x direktno postavljaju stanja u x/bank i prihvataju promene koje preživljavaju konverziju iz uint256 u int256. Za iskorišćavanje je bilo potrebno da lanac dozvoljava kreiranje vesting naloga bez dozvole.
Procena rizika i javno dostupna zakrpa
Ranjivost je prijavljena kroz program nagrađivanja za bagove 25. aprila. Cosmos Labs je prvobitno zaključio da ne ugrožava sredstva na aktivnim mrežama, jer je nije uspeo reprodukovati na mrežama sa 18 decimala. Do 13. avgusta potvrđeno je da su svi Cosmos EVM lanci pogođeni, nezavisno od konfiguracije decimala.
Ispravka je ipak prošla javni proces tihog zakrpljivanja, iako politika Cosmos Labs za neposredan ili mrežni rizik predviđa hitne mere, privatnu distribuciju ispravke ili koordinisanu nadogradnju pre javnog otkrivanja. Javni zahtev za izmenu u grananju Push Chain opisao je ranjivost i put eksploatacije 20. avgusta, osam sati i petnaest minuta nakon objave izdanja. Prvi napad na MANTRA počeo je 11 sati i 50 minuta kasnije.
Šta operateri treba da urade
Cosmos Labs preporučuje prelazak na v0.6.2, v0.7.2 ili novije izdanje kroz koordinisanu nadogradnju mreže, jer je promena nekompatibilna sa postojećim stanjem. Ako svi učesnici ne mogu istovremeno da nadograde softver, preporuka je zaustavljanje proizvodnje blokova, a ne koordinisano glasanje upravljanja.
Ne postoji mera koja se rešava samo konfiguracijom. Onemogućavanje staking prekompajla uklanja glavni okidač, ali nije zamena za zakrpu. Operateri mogu zatvoriti preduslov odbijanjem poruka za kreiranje vesting, trajno zaključanih i periodičnih vesting naloga u ante handleru; vesting nalozi definisani u genesisu nisu pogođeni.
Praktični poslovni zaključak je da upravljači mreža moraju proveriti aktivnu putanju koda na forku, uključujući moguće duplirane neizvezene pomoćne funkcije, i održavati bezbednosni kontakt sa Cosmos Labs. Tokom incidenta identifikovano je jedanaest Cosmos EVM implementacija koje nisu bile prijavljene bezbednosnim kanalima, što može odložiti prijem hitnih obaveštenja i odluke o zaštiti sredstava.

