Що сталося
Зловмисник скористався вразливістю в модулі Cosmos EVM і перевів із мережі Nesa в Ethereum токени NES номіналом близько $50 млн. Заробити не вдалося: за даними аналітиків Bubblemaps, ліквідність зникла з пулів раніше, ніж він розпродав основну частину, і прибуток становив близько $60 тис. Команда Nesa повідомила про шкідливу активність 24 серпня 2026 року й зупинила мережу до виходу виправлення.
Cosmos EVM — модуль, який дає блокчейнам на Cosmos SDK виконувати смартконтракти у форматі Ethereum. Nesa стала четвертою мережею з тією самою помилкою за тиждень, після MANTRA, KiiChain і TAC.
Деталі
Схема за даними Bubblemaps і BeInCrypto: гаманець 0x9AE7, поповнений через Monero, купив NES на $250 тис. і перевів їх через міст у мережу Nesa. Там вразливість дала змогу роздути баланс приблизно у 200 разів, після чого токени на $50 млн повернулися в Ethereum, розійшлися по восьми адресах і обмінювалися на ETH на децентралізованих біржах.Показник Значення Витрачено зловмисником близько $255 тис. Номінал виведених NES близько $50 млн Отримано після продажів близько $315 тис. Чистий прибуток близько $60 тис. Ціна NES до атаки (24 серпня, 10:00 UTC) $0,214 Мінімум (25 серпня, 18:00 UTC) $0,0093, мінус 96% Ціна на 27 серпня, 09:00 UTC близько $0,13
Ціни — за CoinGecko. Сама помилка, судячи з розбору KiiChain у переказі The Defiant, сидить у стейкінг-прекомпайлі — вбудованому контракті, через який EVM-частина мережі спілкується зі стейкінгом. За ввімкнених вестинг-акаунтів (гаманців із поступовим розблокуванням токенів) делегування на один вей більше за доступний баланс спричиняло арифметичне переповнення, і баланс перетворювався на число порядку 2 у степені 256.
Хронологія за Protos і The Defiant: 19 серпня Cosmos Labs виклала на GitHub версії v0.6.2 і v0.7.2 з «важливими виправленнями безпеки», не попередивши мережі; 21 серпня команди отримали сповіщення; 20–22 серпня постраждали MANTRA, KiiChain (148,3 млн KII, атаку повторено 18 разів) і TAC (2,985 млрд TAC, близько 62% обігу); 24 серпня Cosmos Labs визнала інцидент публічно, а 26 серпня повідомила, що «багато уражених мереж уже встановили патч», і порадила решті негайно зупинити блокчейн та оновитися.
Що це означає
Власникам NES: удар припав не на гаманці користувачів, а на ціну — за добу токен втратив 96%, до 27 серпня відіграв частину падіння й торгується близько $0,13, удвічі дешевше за рівень до атаки. Поки міст і депозити на біржах закриті, вивести токени з мережі не можна; команда обіцяє відкрити їх після оновлення.
Постачальникам ліквідності в пулах NES/ETH атака коштувала дорожче, ніж хакеру: саме їхні кошти відійшли йому під час обміну, а «прибуток» у $60 тис. означає, що майже все з’їло прослизання — обвал ціни всередині самої угоди.
Для решти мереж на Cosmos EVM урок інший. Одна помилка у спільному модулі за чотири дні зачепила чотири блокчейни, і головна претензія — до розкриття: виправлення з’явилося у відкритому репозиторії на п’ять днів раніше за публічне попередження. KiiChain у звіті пише, що публікація патчу до приватного сповіщення мереж віддає вразливість будь-кому, хто читає коміти. Горизонт — повний звіт Cosmos Labs, обіцяний командою; до нього невідомо, чи втратили кошти інші мережі на тому самому модулі.
Контекст
Першим зупинився MANTRA Chain — ми писали про це 22 серпня: MANTRA Chain зупинила блоки після експлойта; тоді команда говорила про «вразливість у сторонньому модулі», не називаючи його. Хаб екосистеми Cosmos працює на іншому стеку, повідомлень про його ураження немає, але будь-яка мережа з Cosmos EVM нижче за v0.6.2 і v0.7.2 лишається під загрозою, доки не оновиться.


