{"id":50378,"date":"2026-08-29T09:00:23","date_gmt":"2026-08-29T07:00:23","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=50378"},"modified":"2026-08-29T09:00:23","modified_gmt":"2026-08-29T07:00:23","slug":"cosmos-evm-luecke-ausgenutzt-nachdem-cosmos-labs-alle-ketten-als-verwundbar-kannte","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/cosmos-evm-luecke-ausgenutzt-nachdem-cosmos-labs-alle-ketten-als-verwundbar-kannte\/","title":{"rendered":"Cosmos EVM-L\u00fccke ausgenutzt nachdem Cosmos Labs alle Ketten als verwundbar kannte"},"content":{"rendered":"<p>Eine kritische Sicherheitsl\u00fccke im gemeinsamen Cosmos-EVM-Modul wurde zwischen dem 20. und 25. August 2026 ausgenutzt, um Gelder aus sechs Blockchains abzuziehen \u2013 obwohl Cosmos Labs bereits zwei Wochen zuvor best\u00e4tigt hatte, dass alle EVM-Chains verwundbar waren. Die Schwachstelle mit der Kennung GHSA-7g4w-cg88-2cq2 wurde von Cosmos Labs als kritisch eingestuft, jedoch ohne CVE-Referenz oder CVSS-Score ver\u00f6ffentlicht. Betroffen waren Versionen unter 0.6.2 sowie ab 0.7.0 vor 0.7.2; die korrigierten Versionen 0.6.2 und 0.7.2 wurden am 19. August bereitgestellt. Chain-Betreiber wurden angewiesen, ein koordiniertes Netzwerk-Upgrade durchzuf\u00fchren, da der Patch zustands\u00e4ndernd ist.<\/p>\n<h2>Fehleinsch\u00e4tzung und versp\u00e4tete Warnung<\/h2>\n<p>Die Verwundbarkeit wurde Cosmos Labs bereits am 25. April 2026 \u00fcber das Bug-Bounty-Programm gemeldet. Das Team bewertete sie damals als ungef\u00e4hrlich f\u00fcr Live-Netzwerke, da es nicht gelang, den Exploit auf Ketten mit 18 Dezimalstellen zu reproduzieren. \u201eWir kamen f\u00e4lschlicherweise zu dem Schluss, dass nur Netzwerke mit abweichender Dezimalkonfiguration betroffen sind\u201c, hei\u00dft es im am 28. August ver\u00f6ffentlichten Post-Mortem. Erst am 13. August erkannte das Team, dass s\u00e4mtliche Cosmos-EVM-Chains verwundbar sind \u2013 unabh\u00e4ngig von der Dezimalstellenanzahl.<\/p>\n<p>Trotz dieser Erkenntnis wurde der Fix \u00fcber den \u00f6ffentlichen Stillen-Patch-Prozess ausgerollt, den Cosmos Labs f\u00fcr Probleme reserviert, die auf Produktionsketten nicht zu Geldverlust f\u00fchren. In der eigenen Bug-Bounty-Richtlinie steht dagegen: \u201eWenn ein Problem eine unmittelbare oder netzwerkweite Gefahr darstellt, leitet Cosmos Labs Notfallma\u00dfnahmen, private Patch-Verteilung oder koordinierte Upgrades ein, bevor eine \u00f6ffentliche Offenlegung erfolgt.\u201c Genau das unterblieb. Der Patch war seit 19. August \u00f6ffentlich verf\u00fcgbar, die erste private Benachrichtigung an betroffene Chains verschickte Cosmos Labs jedoch erst rund zwei Stunden, nachdem MANTRA den ersten Exploit gemeldet hatte \u2013 am 21. August um 03:36 UTC.<\/p>\n<h2>Technischer Mechanismus des Exploits<\/h2>\n<p>Der Fehler liegt in der Abstimmung zwischen dem Ethereum Virtual Machine (EVM)-Zustand und dem Cosmos-SDK-Modul <strong>x\/bank<\/strong>. Der EVM-<strong>StateDB<\/strong> erfasst nur das auszahlbare Guthaben eines Kontos, w\u00e4hrend Vesting-Konten im SDK-Zustand sowohl ein auszahlbares als auch ein gesperrtes Guthaben f\u00fchren. Sowohl <strong>x\/staking<\/strong> als auch der Staking-Precompile erlauben es, den gesperrten Anteil zu delegieren.<\/p>\n<p>Delegiert ein Vesting-Konto mehr, als sein auszahlbares Guthaben betr\u00e4gt, zieht der R\u00fcckschreibevorgang nach der Delegation den vollen delegierten Betrag vom kleineren auszahlbaren Saldo ab. Die Subtraktion ist ungepr\u00fcft: Der Saldo l\u00e4uft auf etwa 2<sup>256<\/sup> \u00fcber. Die anschlie\u00dfende Reconciliation mint Token bei positiver Differenz und burned bei negativer. Ein Angreifer kann so aus dem \u00fcberlaufenden Konto Gelder abziehen oder einem Opferkonto eine Summe von 2<sup>256<\/sup> minus dessen Guthaben senden, sodass die Reconciliation die echten Best\u00e4nde des Opfers verbrennt. Bei Chains auf Version 0.6.x f\u00fchrt ein gro\u00dfes Mint aufgrund des Supply-Overflows zum Kettenstillstand; Chains auf 0.7.x setzen Salden direkt in <strong>x\/bank<\/strong> und akzeptieren \u00c4nderungen, die eine Konvertierung von uint256 nach int256 \u00fcberstehen. Beide Varianten laufen innerhalb einer einzigen Transaktion mit einer Netto-Supply-\u00c4nderung von null.<\/p>\n<p>Der Exploit setzt voraus, dass die Chain die uneingeschr\u00e4nkte Erstellung von Vesting-Konten erlaubt. Der Angreifer deployt einen Vertrag auf eine vorausberechnete Adresse und wandelt diese in ein Vesting-Konto um.<\/p>\n<h2>L\u00fcckenhafte Patch-Strategie und \u00f6ffentlich gewordene Details<\/h2>\n<p>Obwohl die Sicherheitsl\u00fccke als kritisch eingestuft wurde, verz\u00f6gerte sich der Backport des zentralen Fixes deutlich. Der Underflow-Schutz in <strong>SubBalance<\/strong> wurde bereits am 15. Mai \u00fcber Pull Request #1176 in den Hauptzweig gemergt, der Backport in die Release-Lines 0.6.x und 0.7.x folgte jedoch erst am 13. August \u2013 fast drei Monate sp\u00e4ter. Zwei weitere notwendige Korrekturen, die in der Sicherheitsadvisory nicht genannt werden, waren ebenfalls bereits im Repository vorhanden: Pull Request #1187 (gesperrte Guthaben als Snapshot) und Commit <strong>3524ebc<\/strong> (Abweisung von Modulkonten-Transaktionen). Die Versionshinweise zu v0.6.2 und v0.7.2 erw\u00e4hnen die Sicherheits-Backports nicht im Changelog. Das Unternehmen erkl\u00e4rte, in den letzten 13 Monaten 37 Schwachstellen still gepatcht zu haben, ohne dass Exploit-Pfade \u00f6ffentlich beschrieben wurden. Im aktuellen Fall ver\u00f6ffentlichte jedoch ein Entwickler von Push Chain am 20. August um 07:16 UTC einen \u00f6ffentlichen Pull Request mit detaillierter Beschreibung der Schwachstelle \u2013 nur acht Stunden nachdem die korrigierten Versionen ausgeliefert worden waren. Der erste Angriff auf MANTRA erfolgte rund zw\u00f6lf Stunden sp\u00e4ter.<\/p>\n<h2>Konsequenzen und Handlungsempfehlungen f\u00fcr Betreiber<\/h2>\n<p>Cosmos Labs r\u00e4t Betreibern zu folgenden Ma\u00dfnahmen, die \u00fcber ein reines Upgrade hinausgehen:<\/p>\n<ul>\n<li><strong>Upgrade auf v0.6.2 oder v0.7.2<\/strong> \u2013 als koordiniertes Netzwerk-Upgrade, da der Patch zustands\u00e4ndernd ist<\/li>\n<li><strong>Kette anhalten statt Governance-Abstimmung<\/strong> \u2013 wer nicht sofort updaten kann, soll die Blockproduktion stoppen; es gibt keine reine Konfigurationsl\u00f6sung<\/li>\n<li><strong>Vorbedingung schlie\u00dfen<\/strong> \u2013 die Nachrichten <strong>MsgCreateVestingAccount<\/strong>, <strong>MsgCreatePermanentLockedAccount<\/strong> und <strong>MsgCreatePeriodicVestingAccount<\/strong> im Ante-Handler ablehnen<\/li>\n<li><strong>Live-Code-Pfad auf einem Fork verifizieren<\/strong> \u2013 ein Cherry-Pick kann eine duplizierte unexportierte Kopie ungepatcht lassen, w\u00e4hrend alle Tests bestehen<\/li>\n<li><strong>Die beiden nicht genannten Fixes einspielen<\/strong> \u2013 der Snapshot des gesperrten Guthabens (PR #1187) und die Modulkonten-Sperre (Commit 3524ebc)<\/li>\n<li><strong>Sicherheitskontakt bei Cosmos Labs registrieren<\/strong> \u2013 w\u00e4hrend des Vorfalls stellte sich heraus, dass elf EVM-Deployments nie registriert waren<\/li>\n<\/ul>\n<p>Warden Protocol entschied sich f\u00fcr einen alternativen Weg: Das Team blockierte die Erstellung von Vesting-Konten vollst\u00e4ndig, da diese die einzige Quelle gesperrter Guthaben auf Warden sind und keine Abh\u00e4ngigkeit von benutzergenerierten Vesting-Konten besteht. ZetaChain portierte alle drei Fixes und stellte fest, dass der Cherry-Pick allein den Fork nicht abdeckte, weil dort duplizierte unexportierte Hilfsfunktionen existierten.<\/p>\n<h2>Schadensumfang und offene Fragen<\/h2>\n<p>Nach Angaben von Cosmos Labs wurden die Angreifer auf sechs Chains aktiv. Auf dezentralen B\u00f6rsen verkauften sie betroffene Verm\u00f6genswerte im Wert von rund 2,87 Millionen US-Dollar (basierend auf Kursen vom 19. August). Auf zentralen B\u00f6rsen wurden weitere etwa 2,85 Millionen US-Dollar abgesetzt. Die Zahlen wurden von den betroffenen Chains geliefert und nicht unabh\u00e4ngig gepr\u00fcft. Da das Cosmos-\u00d6kosystem \u00fcber 115 bekannte \u00f6ffentliche Blockchains umfasst und das Unternehmen kein vollst\u00e4ndiges Register seiner Software-Deployments f\u00fchrt, ist das tats\u00e4chliche Ausma\u00df unklar. Der Vorfall offenbart strukturelle Schw\u00e4chen in der Sicherheitskommunikation: Weder die verz\u00f6gerte private Benachrichtigung noch die l\u00fcckenhafte Dokumentation des Patches sind mit den eigenen Richtlinien vereinbar. Die Frage, warum Cosmos Labs nach der Best\u00e4tigung, dass alle Chains betroffen sind, nicht auf einen geschlossenen Verteilungsprozess umschwenkte, bleibt unbeantwortet. Die Hacker News hat Cosmos Labs um Stellungnahme gebeten.<\/p>\n<p>Der Exploit untergr\u00e4bt das Vertrauen in den Stillen-Patch-Prozess, der f\u00fcr kritische L\u00fccken offenbar nicht ausgelegt ist. Zuk\u00fcnftig m\u00fcssen Chain-Betreiber darauf bestehen, dass Schwachstellen, die Gelder bedrohen, auch dann privat kommuniziert werden, wenn der Patch bereits \u00f6ffentlich vorliegt. Die Ereignisse zeigen zudem, dass ein dezentrales \u00d6kosystem ohne zentrale Registrierung und sichere Kommunikationskan\u00e4le f\u00fcr Sicherheitsvorf\u00e4lle anf\u00e4llig bleibt. Eine koordinierte Reaktion \u2013 von der Erkennung \u00fcber die private Patch-Verteilung bis zur zeitnahen Offenlegung \u2013 ist der einzige Weg, um \u00e4hnliche Angriffe in Zukunft zu verhindern.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Eine kritische Sicherheitsl\u00fccke im gemeinsamen Cosmos-EVM-Modul wurde zwischen dem 20. und 25. August 2026 ausgenutzt, um Gelder aus sechs Blockchains abzuziehen \u2013 obwohl Cosmos Labs bereits zwei Wochen zuvor best\u00e4tigt hatte, dass alle EVM-Chains verwundbar waren. Die Schwachstelle mit der Kennung GHSA-7g4w-cg88-2cq2 wurde von Cosmos Labs als kritisch eingestuft, jedoch ohne CVE-Referenz oder CVSS-Score ver\u00f6ffentlicht. [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":53695,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50378.png","fifu_image_alt":"Cosmos EVM-L\u00fccke ausgenutzt nachdem Cosmos Labs alle Ketten als verwundbar kannte","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-50378","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50378.png","fifu_image_alt":"Cosmos EVM-L\u00fccke ausgenutzt nachdem Cosmos Labs alle Ketten als verwundbar kannte","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50378","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=50378"}],"version-history":[{"count":1,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50378\/revisions"}],"predecessor-version":[{"id":50380,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50378\/revisions\/50380"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/53695"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=50378"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=50378"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=50378"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}