Cosmos EVM-Bug: 5,7 Mio. USD Diebstahl auf sechs Blockchains
Eine Cosmos EVM-Sicherheitslücke führte zum Diebstahl von 5,7 Mio. USD aus sechs Blockchains. Cosmos Labs unterschätzte das Problem, Angriffe erfolgten vor breiter Patch-Verteilung.
Zwischen dem 20. und 25. August 2026 wurde eine kritische Schwachstelle im Cosmos EVM-Modul ausgenutzt. Angreifer nutzten einen Integer-Underflow aus, um Kontostände zu manipulieren und etwa 5,7 Millionen US-Dollar aus sechs Blockchain-Netzwerken zu stehlen, ohne neue Token zu minten. Cosmos Labs hatte die Schwere des Fehlers zunächst unterschätzt und im Mai nach einem Bug-Bounty-Hinweis einen Fix eingespielt, jedoch keine öffentliche Sicherheitswarnung herausgegeben. Erst nachdem ein unabhängiger Forscher bestätigte, dass alle Cosmos EVM-Chains betroffen waren, wurde am 19. August ein Patch veröffentlicht. Rund 20 Stunden später begannen die Angriffe. Betroffen waren unter anderem MANTRA, TAC und KiiChain, wobei MANTRA rund 3,6 Millionen US-Dollar verlor. Cosmos Labs koordinierte mit etwa 40 Chains und half 13 davon, rechtzeitig zu patchen oder den Betrieb einzustellen. Der Vorfall zeigte Schwächen in der Sicherheitskommunikation und Risiken durch gemeinsame Software-Abhängigkeiten auf. Cosmos Labs plant, die Reaktion auf Schwachstellen zu verbessern und ein umfassendes Security Audit durchzuführen.