Cosmos EVM: взломщик Nesa раздул баланс в 200 раз, вывел $50 млн и заработал $60 тыс.

4 мин. чтения
BYBIT · СПОТ И ФЬЮЧЕРСЫ
Крипта с нуля
Комиссия 0,1%, торги 24/7, старт с $10
Открыть счёт

Что произошло

Атакующий использовал уязвимость в модуле Cosmos EVM и перевёл из сети Nesa в Ethereum токены NES номиналом около $50 млн. Заработать на этом не вышло: по данным аналитиков Bubblemaps, проследивших путь средств, ликвидность ушла из пулов раньше, чем он распродал основную часть, и прибыль составила около $60 тыс. Команда Nesa сообщила о вредоносной активности 24 августа 2026 года и приостановила сеть до выхода исправления.

Cosmos EVM — модуль, который позволяет блокчейнам на Cosmos SDK исполнять смарт-контракты в формате Ethereum. Nesa стала четвёртой сетью, пострадавшей от одной и той же ошибки за неделю, после MANTRA, KiiChain и TAC.

Детали

Схема по трассировке Bubblemaps и описанию BeInCrypto: кошелёк 0x9AE7, пополненный через Monero, купил NES на $250 тыс. и перевёл их через мост в сеть Nesa. Там уязвимость позволила раздуть баланс примерно в 200 раз, после чего токены на $50 млн ушли обратно в Ethereum, разошлись по восьми адресам и менялись на ETH на децентрализованных биржах.

ПоказательЗначение
Потрачено атакующимоколо $255 тыс.
Номинал выведенных NESоколо $50 млн
Получено после продажоколо $315 тыс.
Чистая прибыльоколо $60 тыс.
Цена NES до атаки (24 августа, 10:00 UTC)$0,214
Минимум (25 августа, 18:00 UTC)$0,0093, минус 96%
Цена на 27 августа, 09:00 UTCоколо $0,13

Цены — по CoinGecko. Сама ошибка, судя по разбору KiiChain в пересказе The Defiant, сидит в стейкинг-прекомпайле — встроенном контракте, через который EVM-часть сети общается со стейкингом. При включённых вестинг-аккаунтах (кошельках с постепенной разблокировкой токенов) делегирование на один вэй больше доступного баланса вызывало арифметическое переполнение, и баланс превращался в число порядка 2 в степени 256.

Хронология по Protos и The Defiant: 19 августа Cosmos Labs выложила на GitHub версии v0.6.2 и v0.7.2 с «важными исправлениями безопасности», не предупредив сети заранее; 21 августа команды получили уведомления; 20–22 августа пострадали MANTRA, KiiChain (148,3 млн KII, атака повторена 18 раз) и TAC (2,985 млрд TAC, около 62% оборота); 24 августа Cosmos Labs признала инцидент публично, а 26 августа сообщила, что «многие затронутые сети уже установили патч», и посоветовала остальным немедленно остановить блокчейн и обновиться.

Что это значит

Держателям NES: удар пришёлся не по кошелькам пользователей, а по цене — за сутки токен потерял 96%, к 27 августа отыграл часть падения и торгуется около $0,13, вдвое дешевле уровня до атаки. Пока мост и депозиты на биржах закрыты, вывести токены из сети нельзя; команда обещает открыть их после обновления софта.

Поставщикам ликвидности в пулах NES/ETH атака стоила дороже, чем взломщику: именно их средства ушли ему при обмене, а «прибыль» в $60 тыс. означает, что почти всё съело проскальзывание — обвал цены внутри самой сделки в мелком пуле.

Для остальных сетей на Cosmos EVM урок другой. Одна ошибка в общем модуле за четыре дня задела четыре блокчейна, и главная претензия участников — к раскрытию: исправление появилось в открытом репозитории на пять дней раньше публичного предупреждения. KiiChain в отчёте пишет, что публикация патча до приватного уведомления сетей отдаёт уязвимость любому, кто читает коммиты. Горизонт — полный отчёт Cosmos Labs, обещанный после завершения работ; до него неизвестно, понесли ли потери другие сети на том же модуле.

Контекст

Первым остановился MANTRA Chain — мы писали об этом 22 августа: MANTRA Chain остановила блоки после эксплойта; тогда команда говорила об «уязвимости в стороннем модуле», не называя его. Хаб экосистемы Cosmos работает на другом стеке, сообщений о его затронутости нет, но любая сеть с Cosmos EVM ниже v0.6.2 и v0.7.2 остаётся под угрозой, пока не обновится.

BYBIT COPY TRADING
Копируй профи
Bybit повторит сделки трейдера за тебя
Начать
Поделиться
Связаться:
Крипто- и data-аналитик, инженер-программист (факультет компьютерных наук ХНУРЭ). В IT с 2008 года: администрировал корпоративный мониторинг в «Vodafone Украина», семь лет разрабатывал и продвигал веб-проекты, пять лет руководил маркетингом на метриках — конверсия, CTR, ROI, LTV.Криптовалютными рынками занимаюсь с 2021 года: ончейн-метрики, токеномика, макроэкономические индикаторы. Разработал собственную data-driven модель анализа рынка на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математическая статистика и EDA; сбор и сверку данных автоматизирую AI-агентами.Принцип — «Don't trust, verify»: каждая цифра проверена по первоисточнику, ключевые — минимум по двум независимым; прогнозы — только сценарии с условиями. Тезис без данных не публикуется.