Introducción
Cosmos Labs ha advertido sobre una vulnerabilidad crítica en su módulo compartido Cosmos EVM que ha sido explotada, resultando en el drenaje de fondos de seis blockchains entre el 20 y el 25 de agosto de 2026. Esta vulnerabilidad, designada como GHSA-7g4w-cg88-2cq2, se clasifica como crítica, aunque no se ha publicado con un identificador CVE ni un puntaje CVSS.
Detalles de la vulnerabilidad
Las versiones afectadas son aquellas anteriores a 0.6.2 y entre 0.7.0 y 0.7.2. Un parche fue lanzado el 19 de agosto en las versiones 0.6.2 y 0.7.2. Los operadores de las cadenas se han visto instados a actualizar a estas versiones o posteriores, ya que el cambio es rompedor de estado y requiere una actualización coordinada de la red. Para aquellos que no puedan realizar la actualización de inmediato, se recomienda detener la cadena en lugar de intentar una actualización de gobernanza coordinada.
En un análisis posterior a los incidentes publicado el 28 de agosto, Cosmos Labs explicó que la vulnerabilidad fue reportada a través de su programa de recompensas por errores el 25 de abril. En ese momento, se evaluó que no representaba un riesgo para los fondos en redes activas. Sin embargo, el equipo confirmó el 13 de agosto que todos los Cosmos EVM estaban afectados, independientemente de la configuración decimal.
Proceso de parcheo
Cosmos Labs utilizó un proceso de parcheo silencioso habitual para problemas que no provocan la pérdida de fondos en cadenas de producción. Sin embargo, la política de la empresa establece que en caso de que una vulnerabilidad ponga en riesgo inmediato a los fondos, se deben iniciar mitigaciones de emergencia y la distribución de parches de forma privada antes de cualquier divulgación pública. A pesar de ello, el equipo consideró que era seguro continuar con el proceso de parcheo silencioso dado que el parche ya estaba disponible públicamente sin explotación conocida.
Funcionamiento de la vulnerabilidad
La vulnerabilidad se encuentra en el código que concilia el estado del Ethereum Virtual Machine (EVM) con el módulo x/bank del Cosmos SDK. El EVM StateDB solo rastrea el saldo disponible de una cuenta, mientras que las cuentas de vesting en el estado del SDK mantienen tanto un saldo disponible como uno bloqueado. Esto permite que la parte bloqueada sea delegada, pero si se delega más de lo que se puede gastar, la escritura posterior resta el total delegado del saldo disponible de menor valor. Esta resta no es verificada, lo que provoca un desbordamiento y permite que un atacante drene fondos de cuentas afectadas.
Recomendaciones para operadores
Los operadores de Cosmos EVM deben tomar las siguientes medidas:
1. Actualizar a las versiones 0.6.2 o 0.7.2 o posteriores, aplicando el parche como una actualización de red coordinada. 2. Si no se puede actualizar de inmediato, detener la producción de bloques en lugar de intentar una actualización de gobernanza. 3. No existe una mitigación solo de configuración. Desactivar la precompilación de staking elimina el principal camino de activación, pero no sustituye el parche. 4. Cerrar la precondición y rechazar la creación de cuentas de vesting en el manejador ante. 5. Verificar la ruta del código en vivo en un fork.
Además, se recomienda a los operadores registrar un contacto de seguridad con Cosmos Labs, ya que se identificaron once implementaciones de Cosmos EVM durante el incidente que nunca se habían registrado en sus canales de seguridad.
Conclusión
Es crucial que los operadores de cadenas de bloques afectadas actúen con rapidez para mitigar esta vulnerabilidad y proteger los fondos de los usuarios. La falta de acción podría resultar en pérdidas significativas y desconfianza en el ecosistema de Cosmos EVM.