Ошибка в оценке уязвимости Cosmos Labs стоила экосистеме $5,7 млн
По данным The Block, инцидент произошёл в период с 20 по 25 августа; эксплойт использовал баг типа integer underflow, а исправление было выпущено без отметки критического уровня угрозы.

Cosmos Labs допустила ошибку в оценке критичности уязвимости в Cosmos EVM, что привело к выводу средств из шести блокчейнов на сумму $5,7 млн. По данным The Block, инцидент произошёл в период с 20 по 25 августа; эксплойт использовал баг типа integer underflow, а исправление было выпущено без отметки критического уровня угрозы. Для ниши это кейс о цене неверной приоритизации при раскрытии уязвимости в инфраструктурном слое IBC/EVM.
Хронология и техника
- Тип уязвимости: integer underflow в CosmWasm/EVM-совместимом исполнении.
- Период эксплуатации: 20–25 августа.
- Масштаб: пострадало шесть сетей экосистемы Cosmos; суммарный ущерб — $5,7 млн.
- Действия Cosmos Labs: патч выпущен без присвоения статуса critical, уведомление валидаторов и операторов — в стандартном режиме.
Признание ошибки
Cosmos Labs заявила, что на этапе аудита баг был ошибочно классифицирован как не затрагивающий работающие сети. Внутренняя логика: отсутствие публичных PoC и тестового сетапа с реальными активами привело к занижению приоритета. На практике атакующие воспроизвели условия mainnet и вывели средства до того, как патч был форсированно применён на нодах.
Практические проверки для аудитории ниши
- Сверить версию Cosmos EVM и применялся ли патч на нодах валидатора/провайдера RPC.
- Проверить адреса, задействованные в инциденте, через обозреватели блоков пострадавших сетей на предмет собственных взаимодействий.
- Оценить, использует ли ваш смарт-контракт операции с unchecked-арифметикой в зоне CosmWasm/EVM — integer underflow остаётся типовым классом багов при миграциях.
- Учитывать задержку между раскрытием и форсированным патчем как метрику для оценки SLA у инфраструктурных поставщиков экосистемы.
Вердикт
Небезопасно для проектов, не применивших патч до 25 августа. После обновления и ревью unchecked-операций — безопасно.