Cosmos EVM: хакер роздув баланс Nesa у 200 разів, вивів $50 млн і заробив $60 тис.

4 хв. читання
BINANCE COPY TRADING
Копіюй профі
Binance повторить угоди трейдера за тебе
Почати

Що сталося

Зловмисник скористався вразливістю в модулі Cosmos EVM і перевів із мережі Nesa в Ethereum токени NES номіналом близько $50 млн. Заробити не вдалося: за даними аналітиків Bubblemaps, ліквідність зникла з пулів раніше, ніж він розпродав основну частину, і прибуток становив близько $60 тис. Команда Nesa повідомила про шкідливу активність 24 серпня 2026 року й зупинила мережу до виходу виправлення.

Cosmos EVM — модуль, який дає блокчейнам на Cosmos SDK виконувати смартконтракти у форматі Ethereum. Nesa стала четвертою мережею з тією самою помилкою за тиждень, після MANTRA, KiiChain і TAC.

Деталі

Схема за даними Bubblemaps і BeInCrypto: гаманець 0x9AE7, поповнений через Monero, купив NES на $250 тис. і перевів їх через міст у мережу Nesa. Там вразливість дала змогу роздути баланс приблизно у 200 разів, після чого токени на $50 млн повернулися в Ethereum, розійшлися по восьми адресах і обмінювалися на ETH на децентралізованих біржах.

ПоказникЗначення
Витрачено зловмисникомблизько $255 тис.
Номінал виведених NESблизько $50 млн
Отримано після продажівблизько $315 тис.
Чистий прибутокблизько $60 тис.
Ціна NES до атаки (24 серпня, 10:00 UTC)$0,214
Мінімум (25 серпня, 18:00 UTC)$0,0093, мінус 96%
Ціна на 27 серпня, 09:00 UTCблизько $0,13

Ціни — за CoinGecko. Сама помилка, судячи з розбору KiiChain у переказі The Defiant, сидить у стейкінг-прекомпайлі — вбудованому контракті, через який EVM-частина мережі спілкується зі стейкінгом. За ввімкнених вестинг-акаунтів (гаманців із поступовим розблокуванням токенів) делегування на один вей більше за доступний баланс спричиняло арифметичне переповнення, і баланс перетворювався на число порядку 2 у степені 256.

Хронологія за Protos і The Defiant: 19 серпня Cosmos Labs виклала на GitHub версії v0.6.2 і v0.7.2 з «важливими виправленнями безпеки», не попередивши мережі; 21 серпня команди отримали сповіщення; 20–22 серпня постраждали MANTRA, KiiChain (148,3 млн KII, атаку повторено 18 разів) і TAC (2,985 млрд TAC, близько 62% обігу); 24 серпня Cosmos Labs визнала інцидент публічно, а 26 серпня повідомила, що «багато уражених мереж уже встановили патч», і порадила решті негайно зупинити блокчейн та оновитися.

Що це означає

Власникам NES: удар припав не на гаманці користувачів, а на ціну — за добу токен втратив 96%, до 27 серпня відіграв частину падіння й торгується близько $0,13, удвічі дешевше за рівень до атаки. Поки міст і депозити на біржах закриті, вивести токени з мережі не можна; команда обіцяє відкрити їх після оновлення.

Постачальникам ліквідності в пулах NES/ETH атака коштувала дорожче, ніж хакеру: саме їхні кошти відійшли йому під час обміну, а «прибуток» у $60 тис. означає, що майже все з’їло прослизання — обвал ціни всередині самої угоди.

Для решти мереж на Cosmos EVM урок інший. Одна помилка у спільному модулі за чотири дні зачепила чотири блокчейни, і головна претензія — до розкриття: виправлення з’явилося у відкритому репозиторії на п’ять днів раніше за публічне попередження. KiiChain у звіті пише, що публікація патчу до приватного сповіщення мереж віддає вразливість будь-кому, хто читає коміти. Горизонт — повний звіт Cosmos Labs, обіцяний командою; до нього невідомо, чи втратили кошти інші мережі на тому самому модулі.

Контекст

Першим зупинився MANTRA Chain — ми писали про це 22 серпня: MANTRA Chain зупинила блоки після експлойта; тоді команда говорила про «вразливість у сторонньому модулі», не називаючи його. Хаб екосистеми Cosmos працює на іншому стеку, повідомлень про його ураження немає, але будь-яка мережа з Cosmos EVM нижче за v0.6.2 і v0.7.2 лишається під загрозою, доки не оновиться.

BINANCE · СПОТ І ДЕРИВАТИВИ
Крипта з нуля
Комісія 0,1%, торги 24/7, старт з $10
Відкрити рахунок
Поділитися
Зв'язатися:
Крипто- та data-аналітик, інженер-програміст (факультет комп'ютерних наук ХНУРЕ). В IT з 2008 року: адміністрував корпоративний моніторинг у «Vodafone Україна», сім років розробляв і просував веб-проєкти, п'ять років керував маркетингом на метриках — конверсія, CTR, ROI, LTV.Криптовалютними ринками займаюся з 2021 року: ончейн-метрики, токеноміка, макроекономічні індикатори. Розробив власну data-driven модель аналізу ринку на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математична статистика та EDA; збір і звірку даних автоматизую AI-агентами.Принцип — «Don't trust, verify»: кожна цифра перевірена за першоджерелом, ключові — щонайменше за двома незалежними; прогнози — лише сценарії з умовами. Теза без даних не публікується.