Continue sua pesquisa Abrir links relacionados
Fontes públicas · metodologia · gestão de risco

Os dados de mercado servem para pesquisa, não constituem aconselhamento financeiro. Verifique as condições da exchange e da rede antes de agir. Divulgação de riscos

Back to Pulse
Insight

Falha no Cosmos EVM atingiu seis redes: o risco do código comum

Cosmos Cosmos EVM Blockchain Security DeFi Network Risk
MyCoinWay Editorial Desk August 30, 2026 3 min read
Falha no Cosmos EVM atingiu seis redes: o risco do código comum

O post-mortem publicado pela Cosmos Labs em 28 de agosto transformou vários incidentes aparentemente separados num único evento de segurança com alcance de ecossistema. Entre 20 e 25 de agosto, atacantes exploraram a mesma vulnerabilidade crítica do Cosmos EVM em seis redes. Segundo a Cosmos Labs, aproximadamente US$2,87 milhões em ativos afetados foram convertidos em DEXs e outros US$2,85 milhões foram negociados em exchanges centralizadas.

É importante delimitar corretamente o problema: o Cosmos Hub não foi hackeado, e a vulnerabilidade não estava no token ATOM. O componente afetado era o Cosmos EVM, software partilhado que permite a blockchains construídas sobre o Cosmos SDK executar aplicações compatíveis com Ethereum.

Isso coloca em evidência um tipo de risco diferente. Uma rede pode ter validadores e governança próprios e, ainda assim, herdar vulnerabilidades de componentes utilizados por vários projetos.

O que aconteceu

A Cosmos Labs classificou a vulnerabilidade como crítica. As versões abaixo da v0.6.2 e as versões v0.7.0 e v0.7.1 estavam vulneráveis. As correções estão presentes a partir das versões v0.6.2 e v0.7.2.

A falha estava relacionada com a forma como o StateDB do Cosmos EVM e o módulo bancário do Cosmos SDK reconciliavam determinados saldos.

Numa combinação específica envolvendo contas com vesting e staking, uma subtração sem verificação podia gerar um unsigned-integer underflow. Em vez de rejeitar a operação inválida, o sistema passava a representar o saldo como um valor extremamente elevado.

O atacante podia então explorar essa inconsistência para extrair tokens legítimos de determinadas contas sem um aumento correspondente da oferta total.

A Cosmos Labs confirmou que seis redes sofreram exploração efetiva. Aproximadamente US$2,87 milhões foram transferidos para outras redes e convertidos em DEXs. Outros US$2,85 milhões foram, segundo estimativas, enviados para exchanges centralizadas. Contas associadas aos atacantes nessas plataformas foram posteriormente congeladas enquanto a investigação prossegue. As estimativas de perdas ainda não foram auditadas de forma independente.

O caso da MANTRA oferece um exemplo detalhado. O projeto informou que o atacante movimentou aproximadamente 720,9 milhões de MANTRA de um burn address e de um antigo multisig de genesis. Não houve comprometimento de chaves de validadores, administradores ou signatários do multisig. A equipa avaliou os tokens extraídos em aproximadamente US$3,6 milhões ao preço anterior ao incidente. A rede foi interrompida em 20 de agosto e retomou os blocos em 22 de agosto após uma atualização coordenada.

Por que o risco de código partilhado importa

Blockchains modernas são construídas sobre várias camadas reutilizáveis.

SDKs, bibliotecas, ambientes de execução, precompiles e bridges permitem lançar produtos com maior rapidez e interoperabilidade. A contrapartida é a concentração de risco técnico.

Uma única vulnerabilidade numa dependência amplamente utilizada pode atingir redes que, do ponto de vista económico ou de governança, são independentes.

O episódio do Cosmos EVM mostra a diferença entre risco específico da blockchain e risco da dependência.

Os validadores podem continuar honestos. Nenhuma chave privada precisa ser roubada. O consenso pode permanecer intacto. Mesmo assim, uma falha numa camada de execução partilhada pode alterar a contabilidade de ativos.

Por isso, TVL, número de validadores e auditorias anteriores não formam uma avaliação completa de segurança. Também é necessário saber exatamente qual versão de software está em produção.

Patch latency torna-se uma métrica de segurança

A cronologia divulgada pela Cosmos Labs acrescenta um segundo ponto.

O problema tinha sido relatado originalmente através do bug bounty em abril. Na altura, testes levaram à conclusão incorreta de que fundos em redes de produção não estavam em risco. A correção foi posteriormente desenvolvida, e as versões v0.6.2 e v0.7.2 foram publicadas em 19 de agosto através de um processo de silent patch.

Para uma blockchain que depende desse código, porém, a publicação de um patch não representa atualização instantânea.

A MANTRA destaca que um upgrade state-breaking precisa ser analisado, testado e coordenado entre validadores independentes.

Assim, a segurança depende não apenas da rapidez em corrigir código, mas também da latência de adoção do patch em toda a cadeia de dependências.

Como o risco aparece na liquidez

As perdas diretas são apenas uma dimensão do incidente.

Quando uma rede é interrompida, depósitos, levantamentos, bridges e posições DeFi podem ficar temporariamente inacessíveis mesmo que as carteiras dos utilizadores não tenham sido comprometidas. A MANTRA congelou a atividade da blockchain durante a investigação e retomou posteriormente com software corrigido.

Isso pode gerar fragmentação de liquidez.

Se uma exchange suspende depósitos e levantamentos enquanto outra continua a negociar o token, arbitradores deixam de conseguir transferir inventário de forma eficiente. Os spreads entre exchanges podem aumentar.

As bridges são outro ponto fundamental. A Cosmos Labs confirmou que parte dos ativos afetados foi transferida para outras blockchains antes da conversão. A recuperação passa então a depender de múltiplos intervenientes: redes, bridges, DEXs, exchanges centralizadas e autoridades.

Para utilizadores da MyCoinWay, estes eventos justificam atenção a spreads, volumes atípicos e condições de transferência. Uma queda de preço isolada não mostra se a liquidez do mercado continua funcional.

Um patch público não significa risco zero

As versões corrigidas estão disponíveis, mas cada blockchain precisa efetivamente instalá-las.

A Cosmos Labs afirmou ter coordenado a resposta com cerca de 40 redes Cosmos. Portanto, a variável importante é a versão realmente executada pelos validadores, não simplesmente a existência de código corrigido no GitHub.

Da mesma forma, o reinício da produção de blocos não garante que bridges ou exchanges tenham reaberto depósitos e levantamentos.

O que acompanhar a seguir

  • Versões do Cosmos EVM: redes afetadas devem estar em v0.6.2, v0.7.2 ou versões posteriores corrigidas.
  • Depósitos, levantamentos e bridges: a blockchain pode estar online enquanto rotas externas continuam suspensas.
  • Spreads e picos de volume: diferenças persistentes entre exchanges podem revelar fragmentação de liquidez.
  • Recuperação de fundos: acompanhar confirmações sobre contas congeladas e ativos efetivamente recuperados.
  • Novas divulgações de segurança: verificar se forks ou componentes relacionados apresentam hipóteses de contabilidade semelhantes.

Para o Market Pulse, a leitura operacional é simples: após um exploit de infraestrutura comum, é preciso observar transferibilidade e liquidez antes de interpretar apenas o gráfico de preço.

Aviso

Este conteúdo tem fins exclusivamente informativos e analíticos. Não constitui aconselhamento financeiro, jurídico ou fiscal, recomendação para comprar ou vender qualquer criptoativo nem previsão de rentabilidade. Redes blockchain envolvem riscos de software, bridges, validadores, liquidez, custódia e operação. O estado atual da rede e dos serviços utilizados deve ser verificado antes de qualquer transferência.

Fontes

Cosmos Labs — post-mortem do Cosmos EVM publicado em 28 de agosto. Post-mortem oficial

Cosmos EVM — aviso crítico e versões afetadas. GitHub Security Advisory

MANTRA — post-mortem do incidente de 20 de agosto. Post-mortem da MANTRA

The Block — cobertura independente do exploit em seis redes. Notícia do The Block

The Hacker News — análise técnica independente. Análise do The Hacker News

📖Glossary