Poursuivez vos recherches Ouvrir les liens associés
Sources publiques · méthodologie · gestion des risques

Les données de marché sont fournies à titre de recherche et ne constituent pas un conseil financier. Vérifiez les conditions de la plateforme et du réseau avant d'agir. Avertissement sur les risques

Back to Pulse
Insight

Faille Cosmos EVM : six réseaux touchés par le même code

Cosmos Cosmos EVM Blockchain Security DeFi Network Risk
MyCoinWay Editorial Desk August 30, 2026 3 min read
Faille Cosmos EVM : six réseaux touchés par le même code

Le post-mortem publié par Cosmos Labs le 28 août permet désormais de relier plusieurs incidents à une même défaillance systémique. Entre le 20 et le 25 août, des attaquants ont exploité une vulnérabilité critique de Cosmos EVM sur six blockchains. Selon Cosmos Labs, environ $2,87 millions d'actifs touchés ont ensuite été échangés via des DEX et quelque $2,85 millions supplémentaires via des plateformes centralisées.

Une précision est essentielle : Cosmos Hub n'a pas été piraté et le token ATOM n'était pas lui-même vulnérable. Le problème concernait Cosmos EVM, une couche logicielle partagée permettant à des chaînes basées sur Cosmos SDK d'exécuter des applications compatibles avec Ethereum.

Cette distinction révèle un risque souvent mal mesuré. Une blockchain peut disposer de ses propres validateurs et de sa propre gouvernance tout en dépendant d'un composant commun à de nombreux autres réseaux.

Ce qui s'est passé

Cosmos Labs a classé la vulnérabilité comme critique. Les versions antérieures à v0.6.2 ainsi que v0.7.0 et v0.7.1 sont affectées. Les correctifs sont intégrés à partir de v0.6.2 et v0.7.2.

Le défaut provenait d'une différence dans la manière dont le StateDB de Cosmos EVM et le module bancaire de Cosmos SDK comptabilisaient certains soldes.

Dans certaines conditions impliquant des comptes avec vesting et le staking, une soustraction non vérifiée pouvait provoquer un underflow d'entier non signé. Au lieu de rejeter l'opération, le système pouvait transformer le résultat en une valeur extrêmement élevée.

L'attaquant pouvait alors exploiter cette incohérence afin d'extraire des tokens légitimes de certains comptes sans créer une hausse correspondante de l'offre totale.

Cosmos Labs indique que six réseaux ont effectivement été exploités. Environ $2,87 millions d'actifs ont été déplacés vers d'autres réseaux et échangés sur des DEX. Quelque $2,85 millions supplémentaires auraient été déposés et vendus sur des plateformes centralisées. Des comptes liés aux attaquants ont depuis été gelés pendant l'enquête. Cosmos Labs précise que l'estimation totale des pertes n'a pas encore fait l'objet d'un audit indépendant.

MANTRA fournit un exemple détaillé. Dans son propre post-mortem, le projet explique que l'attaquant a déplacé environ 720,9 millions de MANTRA depuis une burn address et un ancien multisig datant du genesis. Aucune clé de validateur, d'administrateur ou de signataire du multisig n'a été compromise. MANTRA valorisait les tokens concernés à environ $3,6 millions au prix précédant l'incident. La blockchain a été arrêtée le 20 août et a repris le 22 août avec une version corrigée.

Pourquoi le code partagé change l'analyse du risque

Les blockchains modernes reposent sur de nombreuses briques réutilisables.

SDK, bibliothèques, couches d'exécution, precompiles et protocoles d'interopérabilité permettent aux équipes de développer plus rapidement. Cette architecture crée cependant des dépendances communes.

Une vulnérabilité unique peut donc produire des conséquences sur plusieurs réseaux pourtant indépendants sur le plan économique.

Le cas Cosmos EVM distingue ainsi le risque propre à une blockchain du risque de dépendance logicielle.

Le consensus peut continuer à fonctionner. Les validateurs peuvent rester honnêtes. Aucun vol de clé privée n'est nécessaire. Pourtant, un défaut dans une couche partagée peut suffire à perturber la comptabilité des actifs.

Cela signifie que le TVL, le nombre de validateurs ou la présence d'audits ne donnent qu'une vision partielle de la sécurité. La version exacte du logiciel utilisé en production devient elle aussi une métrique importante.

La vitesse d'installation du correctif compte

La chronologie publiée par Cosmos Labs met en évidence une deuxième faiblesse.

Le problème avait initialement été signalé via le programme de bug bounty en avril. Les tests avaient alors conduit à la conclusion erronée que les réseaux en production n'exposaient pas de fonds. Un correctif a ensuite été préparé et les versions v0.6.2 et v0.7.2 ont été publiées le 19 août dans le cadre d'un processus de silent patch.

Mais publier une correction et la déployer sur une blockchain sont deux opérations distinctes.

MANTRA souligne qu'une mise à jour state-breaking doit être analysée, testée puis coordonnée avec un ensemble de validateurs indépendants.

La latence de déploiement du patch devient donc une composante réelle du risque.

Comment l'incident peut affecter la liquidité

Le montant volé ne mesure qu'une partie de l'impact.

Lorsqu'une blockchain s'arrête, les utilisateurs peuvent perdre temporairement accès aux dépôts, retraits, bridges ou positions DeFi sans que leurs propres portefeuilles aient été compromis. MANTRA a suspendu son réseau pendant l'incident avant de redémarrer avec la version corrigée.

Le résultat peut être une fragmentation de la liquidité.

Si une plateforme suspend les dépôts et retraits alors qu'une autre continue les échanges, les arbitragistes ne peuvent plus déplacer facilement leur inventaire. Les spreads inter-exchanges peuvent alors s'élargir.

Les bridges constituent un autre canal critique. Cosmos Labs confirme qu'une partie des actifs concernés a été transférée vers d'autres réseaux avant d'être échangée. Dès lors, la réponse implique plusieurs systèmes : chaînes, bridges, DEX, plateformes centralisées et parfois forces de l'ordre.

Pour les utilisateurs de MyCoinWay, ces événements rendent particulièrement utiles les spreads inter-exchanges, les anomalies de volume et le suivi de la disponibilité des transferts. Le prix seul ne dit pas si le marché reste effectivement accessible et liquide.

Un correctif disponible ne signifie pas que tout le monde a migré

Les versions corrigées sont désormais publiques. Chaque réseau doit néanmoins les déployer.

Cosmos Labs affirme avoir coordonné la réponse avec environ 40 chaînes Cosmos. Il faut donc surveiller la version effectivement utilisée plutôt que simplement constater qu'un patch existe.

De même, le retour de la production de blocs ne signifie pas nécessairement que tous les bridges, RPC ou exchanges ont repris leurs opérations.

Ce qu'il faut surveiller maintenant

  • Versions Cosmos EVM : les réseaux concernés doivent utiliser v0.6.2, v0.7.2 ou une version corrigée ultérieure.
  • Dépôts, retraits et bridges : une blockchain active ne signifie pas que toutes les voies de transfert sont ouvertes.
  • Spreads et volumes : des écarts persistants entre plateformes peuvent révéler une fragmentation de la liquidité.
  • Récupération des actifs : privilégier les confirmations concernant les comptes gelés et les fonds réellement récupérés.
  • Nouveaux avis de sécurité : surveiller d'éventuels problèmes connexes dans des forks ou composants dépendants.

Pour Market Pulse, le signal pratique est donc clair : après l'exploitation d'une infrastructure partagée, il faut surveiller la transférabilité des actifs et la liquidité, et pas uniquement leur cours.

Avertissement

Cet article est fourni uniquement à des fins d'information et d'analyse. Il ne constitue ni un conseil financier, juridique ou fiscal, ni une recommandation d'achat ou de vente, ni une prévision de rendement. Les blockchains comportent des risques liés aux logiciels, bridges, validateurs, à la liquidité, à la conservation et aux opérations. Le statut actuel du réseau et des services utilisés doit être vérifié avant tout transfert.

Sources

Cosmos Labs — post-mortem Cosmos EVM du 28 août. Post-mortem officiel

Cosmos EVM — alerte de sécurité critique et versions concernées. GitHub Security Advisory

MANTRA — post-mortem de l'incident du 20 août. Post-mortem MANTRA

The Block — couverture indépendante de l'exploitation des six réseaux. Article de The Block

The Hacker News — analyse technique indépendante. Analyse de The Hacker News

📖Glossary