Continúa tu investigación Abrir enlaces relacionados
Fuentes públicas · metodología · gestión de riesgos

Los datos de mercado son para investigación, no asesoramiento financiero. Verifica las condiciones del exchange y de la red antes de actuar. Divulgación de riesgos

Back to Pulse
Insight

El fallo de Cosmos EVM afectó a seis redes: riesgo compartido

Cosmos Cosmos EVM Blockchain Security DeFi Network Risk
MyCoinWay Editorial Desk August 30, 2026 3 min read
El fallo de Cosmos EVM afectó a seis redes: riesgo compartido

El post-mortem publicado por Cosmos Labs el 28 de agosto ha permitido entender como un único incidente sistémico lo que inicialmente parecía una sucesión de problemas independientes. Entre el 20 y el 25 de agosto, atacantes explotaron la misma vulnerabilidad crítica de Cosmos EVM en seis blockchains. Cosmos Labs estima que activos por unos $2,87 millones terminaron intercambiándose en DEX y otros $2,85 millones se vendieron a través de exchanges centralizados.

Conviene delimitar correctamente el incidente: no fue un hack de Cosmos Hub ni una vulnerabilidad del token ATOM. El problema estaba en Cosmos EVM, software compartido que permite a redes construidas con Cosmos SDK ejecutar aplicaciones compatibles con Ethereum.

La diferencia es relevante porque revela un tipo de riesgo que a menudo queda fuera de las métricas habituales. Una blockchain puede disponer de validadores, gobernanza y aplicaciones propias, pero seguir dependiendo de componentes desarrollados y mantenidos en otra parte del ecosistema.

Qué ocurrió

Cosmos Labs clasificó el fallo como crítico. Las versiones afectadas son las anteriores a v0.6.2 y las comprendidas entre v0.7.0 y v0.7.1. Las ramas corregidas comienzan en v0.6.2 y v0.7.2.

La vulnerabilidad surgía de una inconsistencia entre la forma en que el StateDB de Cosmos EVM y el módulo bancario de Cosmos SDK contabilizaban determinados saldos. Bajo una combinación específica de cuentas con vesting y staking, una resta de enteros sin signo podía producir un underflow y transformarse en un valor extremadamente grande.

El atacante podía aprovechar ese fallo contable para extraer tokens legítimos de ciertas cuentas sin que se produjera un aumento equivalente de la oferta total.

Cosmos Labs confirmó explotación en seis redes. Según sus datos, aproximadamente $2,87 millones en activos afectados fueron trasladados mediante puentes y posteriormente intercambiados en mercados descentralizados. Otros $2,85 millones estimados llegaron a exchanges centralizados. La organización indicó que cuentas vinculadas a los atacantes fueron congeladas mientras continúa la investigación, pero advierte que las estimaciones globales todavía no han sido auditadas de forma independiente.

MANTRA ofrece un caso concreto documentado por el propio proyecto. Su post-mortem señala que el atacante trasladó unos 720,9 millones de MANTRA desde una dirección de quema y un antiguo multisig del genesis. No fueron comprometidas claves de validadores, administradores ni firmantes del multisig. MANTRA valoró los tokens afectados en aproximadamente $3,6 millones tomando como referencia el precio previo al incidente. La red se detuvo el 20 de agosto y volvió a producir bloques el día 22 con una versión corregida.

Por qué importa el código compartido

Las blockchains modernas utilizan numerosos componentes externos: SDK, librerías, entornos de ejecución, precompiles y protocolos de interoperabilidad.

Este modelo reduce el tiempo de desarrollo y favorece la compatibilidad. También significa que un error puede propagarse mucho más allá del proyecto donde se detectó inicialmente.

El incidente de Cosmos EVM separa dos conceptos que conviene analizar de forma independiente: riesgo propio de una cadena y riesgo de sus dependencias.

Los validadores pueden funcionar correctamente y las claves privadas permanecer intactas, mientras una vulnerabilidad en una capa compartida altera la contabilidad de saldos.

Por ello, conocer el TVL, el número de validadores o incluso el historial de auditorías no es suficiente. También importa qué versión concreta de cada componente crítico está ejecutando una red.

El tiempo hasta instalar el parche también es riesgo

El post-mortem de Cosmos Labs añade otra lección.

El fallo había sido comunicado originalmente mediante el programa de recompensas en abril. En ese momento, una evaluación interna concluyó incorrectamente que los fondos de redes en producción no estaban en peligro. El código terminó corrigiéndose y las versiones v0.6.2 y v0.7.2 se publicaron el 19 de agosto, siguiendo un proceso de silent patch que evitaba describir públicamente la vía de explotación.

Desde la perspectiva de MANTRA, el problema operativo era distinto: una actualización que modifica el estado de una blockchain requiere pruebas y coordinación entre validadores. No basta con que el código corregido exista en un repositorio.

El riesgo real depende así de dos relojes: cuánto tarda en corregirse una vulnerabilidad y cuánto tarda cada red en desplegar efectivamente esa corrección.

Cómo puede aparecer el estrés en el mercado

El valor robado no resume todo el impacto.

Cuando una blockchain se detiene, pueden quedar temporalmente bloqueados depósitos, retiros, puentes y operaciones DeFi aunque la cartera personal del usuario no haya sido comprometida. MANTRA congeló la actividad de la red durante su respuesta al incidente y reinició posteriormente con el software corregido.

Esto puede fragmentar la liquidez.

Si un exchange mantiene abierta la negociación mientras otro suspende depósitos y retiros, los arbitrajistas tienen menos capacidad para mover inventario. Los spreads entre exchanges pueden ampliarse y permanecer abiertos durante más tiempo.

Los puentes constituyen otro punto crítico. Cosmos Labs confirmó que parte de los activos afectados salió hacia otras redes antes de ser intercambiada. A partir de ese momento, la respuesta depende de varias infraestructuras: blockchains, bridges, DEX, exchanges centralizados e incluso autoridades.

Para MyCoinWay, estos episodios hacen especialmente útiles las alertas sobre spreads, cambios anómalos de volumen y liquidez. Un movimiento de precio aislado ofrece menos información que saber si los participantes pueden realmente trasladar el activo entre mercados.

Tener un parche no significa que todas las redes estén protegidas

Las versiones corregidas ya son públicas, pero la seguridad depende de que cada cadena las adopte.

Cosmos Labs afirma haber coordinado la respuesta con alrededor de 40 redes del ecosistema Cosmos. Por tanto, la métrica relevante es la versión desplegada, no simplemente la existencia del parche.

Lo mismo se aplica a la recuperación. Una cadena puede volver a producir bloques antes de que exchanges, RPC o puentes reabran todas sus operaciones.

Qué seguir a partir de ahora

  • Versiones de Cosmos EVM: las redes expuestas deberían estar en v0.6.2, v0.7.2 o versiones posteriores corregidas.
  • Depósitos, retiros y puentes: el reinicio de la cadena no garantiza que todas las rutas de transferencia funcionen.
  • Spreads y picos de volumen: una divergencia entre exchanges puede señalar liquidez fragmentada.
  • Recuperación de activos: conviene seguir únicamente confirmaciones de cuentas congeladas o fondos efectivamente recuperados.
  • Nuevos avisos de seguridad: hay que vigilar si aparecen problemas relacionados en forks o componentes dependientes.

La lectura práctica para Market Pulse es clara: tras un fallo en infraestructura compartida, la capacidad de mover el activo y encontrar liquidez es tan importante como su precio.

Aviso

Este contenido tiene fines exclusivamente informativos y analíticos. No constituye asesoramiento financiero, jurídico o fiscal, recomendación de compra o venta ni previsión de rentabilidad. Las redes blockchain están expuestas a riesgos de software, puentes, validadores, liquidez, custodia y operación. Antes de transferir activos debe comprobarse el estado actual de la red y de los servicios utilizados.

Fuentes

Cosmos Labs — post-mortem de Cosmos EVM del 28 de agosto. Post-mortem oficial

Cosmos EVM — aviso crítico y versiones afectadas. GitHub Security Advisory

MANTRA — post-mortem del incidente del 20 de agosto. Post-mortem de MANTRA

The Block — cobertura independiente del ataque en seis redes. Informe de The Block

The Hacker News — análisis técnico independiente. Análisis de The Hacker News

📖Glossary