Faille Cosmos EVM : 5,7M$ volés sur six blockchains
Une faille Cosmos EVM a permis le vol de 5,7M$ sur six blockchains. Cosmos Labs a sous-estimé le bug et les attaques ont précédé le patch. Les processus de sécurité sont en révision.
Une vulnérabilité critique dans le module EVM de Cosmos a été exploitée entre le 20 et le 25 août 2026, entraînant le vol d’environ 5,7 millions de dollars sur six blockchains. La faille, un underflow d’entier, a permis aux attaquants de manipuler les soldes de comptes et d’extraire des tokens sans en créer de nouveaux. Cosmos Labs avait initialement sous-estimé la gravité du bug, appliquant un correctif discret en mai après un signalement via un programme de bug bounty, sans publier d’avis de sécurité. Un chercheur indépendant a ensuite confirmé que toutes les chaînes Cosmos EVM étaient concernées, ce qui a conduit à la publication d’un patch le 19 août. Malgré cela, les attaques ont commencé environ 20 heures plus tard. Parmi les réseaux touchés figurent MANTRA, TAC et KiiChain, MANTRA ayant perdu environ 3,6 millions de dollars. Cosmos Labs a coordonné avec une quarantaine de chaînes, aidant 13 d’entre elles à corriger ou suspendre leurs opérations à temps. L’incident a mis en lumière des faiblesses dans la communication sur la sécurité et les risques liés aux dépendances logicielles partagées. Cosmos Labs s’est engagé à renforcer sa gestion des vulnérabilités et à réaliser un audit de sécurité complet.