Cosmos Labs подтвердила критическую уязвимость EVM, похитившую средства из шести блокчейнов
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Cosmos Labs подтвердила, что критическая уязвимость в общем модуле Cosmos EVM была использована для кражи средств из шести блокчейнов в период с 20 по 25 августа 2026 года. Уязвимость, обозначенная как GHSA-7g4w-cg88-2cq2, получила рейтинг Critical и была исправлена в версиях v0.6.2 и v0.7.2 19 августа. Операторам цепочек предписано обновиться или остановить свои сети.
Ключевые факты
- Уязвимость GHSA-7g4w-cg88-2cq2 получила рейтинг Critical от Cosmos Labs и была опубликована без идентификатора CVE, классификации слабости или оценки CVSS.
- Затронуты версии ниже 0.6.2 и от 0.7.0 до ниже 0.7.2; исправление выпущено в v0.6.2 и v0.7.2 19 августа.
- Уязвимость была сообщена через программу bug bounty Cosmos Labs 25 апреля и первоначально оценена как не представляющая риска для средств в действующих сетях.
- Cosmos Labs подтвердила к 13 августа, что все цепочки Cosmos EVM затронуты независимо от десятичной конфигурации.
- Эксплойт позволяет атакующему обернуть баланс примерно до 2^256 или сжечь реальные средства жертвы через reconciliation.
Механика эксплойта
Уязвимость находится в коде, который согласует состояние Ethereum Virtual Machine (EVM) с модулем x/bank Cosmos SDK. EVM StateDB отслеживает только расходуемый баланс счета, в то время как vesting-счета в состоянии SDK содержат как расходуемый, так и заблокированный баланс. И x/staking, и staking precompile позволяют делегировать заблокированную часть. Когда vesting-счет делегирует больше своего расходуемого баланса, обратная запись после делегирования вычитает полную делегированную сумму из меньшей расходуемой цифры. Вычитание не проверяется, и баланс оборачивается примерно до 2^256; reconciliation затем чеканит при положительной дельте и сжигает при отрицательной.
Хронология раскрытия
Cosmos Labs сообщила, что уязвимость была передана через программу bug bounty 25 апреля и на тот момент оценена как не представляющая риска для средств в действующих сетях. Команда подтвердила к 13 августа, что все цепочки Cosmos EVM затронуты независимо от десятичной конфигурации. Исправление было направлено через тот же публичный процесс silent patch, который компания резервирует для проблем, не вызывающих потерю средств в производственных цепочках. Собственная опубликованная политика silent patch Cosmos Labs гласит, что когда проблема представляет непосредственный или общесетевой риск, компания инициирует экстренные меры, частное распространение исправлений или скоординированные обновления до любого публичного раскрытия.
1 источник
Cosmos Labs подтвердила критическую уязвимость EVM, похитившую средства из шести блокчейнов



