Naar de inhoud
cryptocrime.nl
Nieuws

Zes blockchains getroffen door fout die maanden bekend was

Onbekende aanvallers hebben dezelfde softwarefout op zes blockchains benut. Zij verkochten voor naar schatting 5,7 miljoen dollar aan buit, terwijl de fout al in april bij Cosmos Labs was gemeld.

29 augustus 2026 · Geautomatiseerde redactie

Dossier: De Cosmos EVM-balanskwetsbaarheid

De aanvallen vonden plaats tussen 20 en 25 augustus 2026. De getroffen netwerken gebruikten gedeelde software van Cosmos EVM. Die maakt het mogelijk om programma's voor ethereum op andere blockchains te draaien. De fout zat niet in IBC, de verbinding tussen blockchains, en ook niet in Cosmos Hub.

De software hield twee registraties van hetzelfde saldo bij. Onder bepaalde omstandigheden kon één registratie door een rekenfout een onwerkelijk hoog bedrag tonen. Een aanvaller kon daarmee echte munten uit een ander account halen. Er kwamen geen nieuwe munten bij: bestaande tegoeden werden weggesluisd.

Cosmos Labs bevestigt dat zes netwerken zijn geraakt, maar noemt alleen MANTRA, TAC en KiiChain. MANTRA verloor circa 720,9 miljoen eigen munten, destijds gewaardeerd op circa 3,6 miljoen dollar. Bij TAC ging circa 3 miljard munten verloren. KiiChain verloor circa 148,3 miljoen munten.

Over alle zes netwerken werd volgens Cosmos Labs voor circa 2,87 miljoen dollar verkocht via geautomatiseerde handelsplatforms. Verkoop via centrale cryptobeurzen wordt op basis van openbaar handelsvolume geschat op nog eens 2,85 miljoen dollar. Samen is dat circa 5,72 miljoen dollar. De beursaccounts die daarbij zijn gebruikt, waren bij publicatie bevroren in afwachting van onderzoek door autoriteiten. Dat betekent niet dat al het geld is teruggevonden.

Een beveiligingsonderzoeker meldde de fout op 25 april. Cosmos Labs kon het probleem bij munten met achttien cijfers achter de komma niet herhalen. Het concludeerde daardoor ten onrechte dat bekende productienetwerken geen fondsrisico liepen. Een bescherming tegen de rekenfout kwam op 15 mei in de hoofdversie van de software. Pas op 19 augustus verschenen gerepareerde versies voor bestaande netwerken. De toelichting sprak alleen over belangrijke beveiligingsoplossingen. Een openbaar wijzigingsvoorstel beschreef het gevaar de volgende ochtend. Minder dan twaalf uur later volgde de eerste aanval op MANTRA.

Cosmos Labs benaderde veertig netwerken. Dertien andere mogelijk kwetsbare ketens namen maatregelen zonder verdere incidenten. De namen en schade van drie van de zes getroffen netwerken zijn niet openbaar gemaakt. Ook is onbekend of één of meer aanvallers achter alle incidenten zaten en hoeveel uiteindelijk per netwerk wordt teruggewonnen.

Bronnen

  1. Cosmos Labs — post-mortemgithub.com
  2. GitHub-beveiligingsadvies GHSA-7g4w-cg88-2cq2github.com
  3. MANTRA — incidentrapportmantrachain.io
  4. TACx.com
  5. KiiChainx.com
  6. Cosmos EVM versie 0.6.2github.com
  7. Push Chain — wijzigingsvoorstel 40github.com