Lỗ hổng trên Cosmos EVM gây ảnh hưởng đến ít nhất 4 blockchain, buộc Cosmos Labs phải khẩn cấp yêu cầu các mạng lưới tạm dừng hoạt động và nâng cấp bản vá.

Cosmos Labs bị chỉ trích vì cách xử lý lỗ hổng bảo mật ảnh hưởng đến nhiều blockchain
Cosmos gặp lỗ hổng kỹ thuật
Vào ngày 25/08, Cosmos Labs xác nhận một lỗ hổng bảo mật nghiêm trọng trên Cosmos EVM, module giúp các blockchain trong hệ sinh thái Cosmos tương thích với Ethereum Virtual Machine (EVM), đồng thời yêu cầu các validator trên blockchain sử dụng Cosmos EVM tạm dừng mạng lưới (halt chain) nhằm ngăn chặn lỗ hổng tiếp tục bị khai thác.
An ongoing security incident has impacted users of the Cosmos EVM module. Cosmos Labs’ security and engineering teams have been proactively responding to this incident. We have advised the Cosmos EVM chains that are in contact with us to request that validators halt their chains.…
— Cosmos Labs (@cosmoslabs_io) August 24, 2026
Theo phân tích kỹ thuật được GoPlus Security công bố, lỗ hổng xuất phát từ cách Cosmos EVM xử lý việc stake token. Thông thường, khi người dùng stake, hệ thống sẽ tự động trừ số token tương ứng trong tài khoản. Tuy nhiên, Cosmos EVM lại không kiểm tra xem tài khoản có đủ số dư trước khi thực hiện phép trừ.
3/7
— GoPlus Security 🚦 (@GoPlusSecurity) August 25, 2026
Root Cause
Full attack chain: Inject vesting identity → Delegate to trigger underflow → Fake balance becomes real funds.
StateDB.SubBalance had no underflow protection. Balance subtraction on the EVM state object was pure uint256 math. Insufficient balance? No revert.… pic.twitter.com/0o9u7EzcRB
Vì vậy, nếu tài khoản không đủ token, thay vì báo lỗi và hủy giao dịch, hệ thống lại gặp hiện tượng "underflow", khiến số dư bị tính sai và biến thành một con số cực lớn, gần bằng 2²⁵⁶. Hacker sau đó đã lợi dụng số dư ảo này để đánh cắp tài sản.
Để khắc phục sự cố, Cosmos Labs đã nhanh chóng cập nhật StateDB.SubBalance bằng cách bổ sung bước kiểm tra số dư trước khi thực hiện phép trừ. Nếu số tiền cần trừ lớn hơn số dư hiện có, giao dịch sẽ bị hủy ngay lập tức thay vì tiếp tục thực hiện phép tính.
Trong thông báo mới nhất, Cosmos Labs khuyến nghị tất cả các blockchain công khai đang sử dụng Cosmos EVM phiên bản thấp hơn v0.6.2 hoặc v0.7.2 phải ngay lập tức tạm dừng mạng lưới và nâng cấp lên bản vá mới nhất để đảm bảo an toàn.
We recommend that if you run a public chain that uses a Cosmos EVM version less than v0.6.2 and v0.7.2, you should immediately halt the blockchain and upgrade it to include the patches in those releases.
— Cosmos Labs (@cosmoslabs_io) August 25, 2026
If you use Cosmos EVM and have not yet provided us with your security…
Cosmos Labs cũng cho biết đang phối hợp với các blockchain bị ảnh hưởng để xử lý sự cố và cam kết sẽ công bố báo cáo điều tra sau khi vụ việc được xử lí nhằm làm rõ nguyên nhân, quá trình ứng phó cũng như thời điểm các blockchain trong hệ sinh thái tiến hành triển khai bản vá.
Ít nhất 4 blockchain bị ảnh hưởng, thiệt hại hơn 9 triệu USD
Tuy nhiên, trước khi Cosmos Labs phát đi cảnh báo rộng rãi, đã có ít nhất 4 blockchain sử dụng Cosmos EVM bị ảnh hưởng bởi cùng một lỗ hổng, gồm MANTRA, TAC, KiiChain và Nesa.
Trong đó, MANTRA và Nesa đã nhanh chóng tạm dừng blockchain ngay sau khi phát hiện hoạt động bất thường để triển khai bản vá và ngăn chặn nguy cơ lỗ hổng tiếp tục bị khai thác.
Nesa cho biết đã phát hiện hoạt động khai thác lỗ hổng trên blockchain Layer-1 của dự án và ngay lập tức triển khai các biện pháp ngăn chặn nhằm hạn chế ảnh hưởng. Dự án đã thông báo tới các sàn giao dịch, tạm dừng nạp rút và chỉ khôi phục dịch vụ sau khi hoàn tất việc vá lỗ hổng cùng các biện pháp đảm bảo an toàn.
We have identified malicious behavior on our L1 exploiting a Cosmos EVM vulnerability and are underway into stemming impact. We have taken swift action and will be bringing services online after applying a software fix and further remedies to ensure safe operation.
— Nesa (@nesaorg) August 24, 2026
All exchanges…
Về phía MANTRA, dự án cũng xác nhận nguyên nhân sự cố đến từ Cosmos EVM và chỉ ảnh hưởng đến hai địa chỉ ví. Không có tài sản người dùng nào bị đánh cắp, trong khi MANTRA vẫn đang tạm dừng blockchain và triển khai bản vá nhằm hạn chế rủi ro cho mạng lưới.
Trong cập nhật mới nhất, MANTRA đang hoàn tất các bước kiểm tra cuối cùng trước khi khởi động lại mainnet. Dự án chia sẻ bản nâng cấp v8.4.0 đã khắc phục hoàn toàn lỗ hổng trên Cosmos EVM, các đợt thử nghiệm đều thành công và toàn bộ tài sản của người dùng vẫn an toàn.
Status Update:
— MANTRA | The EVM L1 for RWAs (@MANTRA_Chain) August 21, 2026
MANTRA Chain Mainnet remains halted as final security reviews are completed and a coordinated validator restart is prepared.
Dry run testing has been successful, v8.4.0 patches the Cosmos-EVM vulnerability, and all user funds remain safe.
Follow live updates… pic.twitter.com/Acp3RuCPPC
Ngược lại, TAC và KiiChain lại không may như hai blockchain trên khi hacker đã lợi dụng thành công lỗ hổng trước khi kịp triển khai các biện pháp ứng phó.
Theo báo cáo hậu sự cố của KiiChain, hacker đã thực hiện 18 cuộc tấn công, đánh cắp tổng cộng 148,3 triệu KII, trị giá hơn 9 triệu USD tại thời điểm xảy ra vụ việc. Hiện khoảng 54,4% KII vẫn còn đang nằm trên KiiChain và có thể được thu hồi sau khi mạng lưới hoạt động trở lại. Phần còn lại, tương đương 45,6%, đã được hacker chuyển sang BNB Smart Chain thông qua Hyperlane trước khi bán trên nhiều sàn DEX.
— KiiChain (@KiiChainio) August 24, 2026
Bên cạnh đó, do thanh khoản của KII khá thấp, hacker chỉ thu về khoảng 1,61 triệu BUSD. Dù vậy, áp lực bán khổng lồ vẫn khiến giá KII lao dốc trong thời gian ngắn.
Biến động giá KII trong 1 tuần qua, ảnh chụp màn hình trên CoinGecko lúc 01:00 PM ngày 26/08/2026
Cùng ngày, TAC Network xác nhận lỗ hổng trong Cosmos EVM đã được hacker lợi dụng rút gần 3 tỷ TAC (khoảng 7,5 triệu USD) từ staking contract trên mạng lưới. Chỉ 32 giây sau khi vụ tấn công diễn ra, số TAC bị đánh cắp đã được tự động chia thành nhiều giao dịch và bridge sang BNB Chain thông qua LayerZero.
On August 22 an attacker exploited a vulnerability in the Cosmos EVM precompile layer and drained a single account on TAC. We halted the chain at block 24,671,475 to stop it. The defect is not in TAC-specific code. It sits in the shared Cosmos EVM module, and several other chains…
— TAC (🫰,✨️) (@TacBuild) August 24, 2026
Hiện TAC Network đang phối hợp với SEAL 911, các sàn giao dịch và các đối tác liên quan để truy vết dòng tiền, đồng thời hoàn thiện báo cáo điều tra và kế hoạch khôi phục mạng lưới.
Ngay sau vụ tấn công, giá TAC có thời điểm lao dốc hơn 9 lần, từ khoảng 0,025 USD xuống chỉ còn 0,003 USD trước khi nhanh chóng phục hồi lên khoảng 0,003 USD tại thời điểm viết bài.
Biến động giá TAC trong 1 tuần qua, ảnh chụp màn hình trên CoinGecko lúc 01:00 PM ngày 26/08/2026
Tranh cãi về cách Cosmos Labs xử lý sự cố
Tuy nhiên, điều khiến sự cố gây tranh cãi không chỉ nằm ở lỗ hổng bảo mật, mà còn ở cách Cosmos Labs triển khai và công bố bản vá.
Theo timeline do GoPlus Security tổng hợp, bản vá đã được đưa lên GitHub từ giữa tháng 8 và phát hành trong phiên bản v0.7.2 vào ngày 19/08. Tuy nhiên, Cosmos Labs chỉ mô tả đây là bản cập nhật chứa "chỉnh sửa bảo mật quan trọng" và khuyến nghị các blockchain "nâng cấp ngay khi có thể", thay vì phát đi cảnh báo khẩn cấp.
2/7
— GoPlus Security 🚦 (@GoPlusSecurity) August 25, 2026
Timeline (UTC)
Cosmos’ “semi-disclosure” (public patch + delayed notification) was more dangerous than staying silent. Attackers read the commit and moved faster than projects could patch.
▪️Aug 13 18:30: Backport PR #1254 lands publicly in cosmos/evm. Looks like Cosmos…
Có thể thấy, quy trình xử lý của Cosmos Labs đã bộc lộ nhiều điểm bất cập. Không chỉ không khuyến nghị các blockchain ngừng hoạt động, công ty còn gộp thông báo về lỗ hổng này với nhiều vấn đề bảo mật khác, khiến nhiều dự án không nhận ra đây là một sự cố cần xử lý khẩn cấp.
Đến ngày 21/08, tức hai ngày sau khi bản vá đã được công khai trên GitHub, Cosmos Labs mới bắt đầu liên hệ với các blockchain bị ảnh hưởng. Khoảng thời gian này đủ để hacker phân tích những thay đổi trong mã nguồn, lần ngược ra lỗ hổng và triển khai tấn công trước khi các dự án kịp hoàn tất quá trình nâng cấp.
Cộng đồng chỉ trích mạnh mẽ Cosmos Labs
Sau khi vụ việc được công bố, làn sóng chỉ trích nhanh chóng lan rộng trong cộng đồng với đa số ý kiến cho rằng Cosmos Labs đã xử lý sự cố một cách thiếu chặt chẽ và không tuân thủ quy trình bảo mật thông thường.
Tài khoản @justde gọi cách xử lý của Cosmos Labs là cực kỳ cầu thả, cho rằng việc công khai bản vá trên GitHub nhưng không phát đi cảnh báo khẩn cấp cho các blockchain chẳng khác nào chỉ đường cho hacker. Trong khi các dự án còn chưa kịp cập nhật, kẻ tấn công đã có thể phân tích bản vá để tìm ra lỗ hổng và tiến hành khai thác trước khi nhiều dự án kịp nâng cấp.
Cosmos eng team is being negligent AF.
— De (@justde) August 24, 2026
dropped v0.7.2 on GitHub Aug 19 with one quiet line: “This release contains important security fixes. All chains should upgrade ASAP using a coordinated upgrade.”
No public advisory. No main-channel announcement.
The result? MANTRA,…
Vì vậy, trách nhiệm không nên đổ lên MANTRA, KiiChain hay TAC, mà thuộc về Cosmos Labs. Việc công khai bản vá quá sớm trước khi các blockchain kịp cập nhật là đi ngược lại quy trình bảo mật thông thường, vốn yêu cầu thông báo riêng và cho các dự án thời gian vá lỗi trước khi công khai lỗ hổng.
Ở một góc nhìn khác, @bretep cho rằng vụ việc cho thấy nhiều blockchain Cosmos EVM đang phụ thuộc quá nhiều vào Cosmos Labs. Vì vậy, chỉ cần tổ chức này mắc sai sót trong quá trình phát triển hoặc xử lý lỗ hổng có thể kéo theo rủi ro cho toàn bộ blockchain sử dụng Cosmos EVM.
Sigh.@cosmoslabs_io controls every chain that uses their EVM.
— bretep (@bretep) August 25, 2026
Why would anyone trust their assets on centralized blockchains?
True decentralized cross-chain communication is extremely hard.
As you can see here, all these chains are dependent on @cosmoslabs_io — a single point… https://t.co/kNXLWv1L8Z
Trong khi đó, @Naeven_ nhận định sự cố lần này phản ánh rõ tình trạng sa sút của hệ sinh thái Cosmos. Dù hàng loạt blockchain bị tấn công và thiệt hại lên tới hàng chục triệu USD, vụ việc vẫn không thu hút nhiều sự chú ý từ thị trường, bài đăng còn khẳng định Cosmos thậm chí còn có nhiều blockchain hơn người dùng, khiến các dự án xây dựng trên các blockchain này gặp phải vấn đề thiếu thanh khoản, ít được theo dõi và trở thành mục tiêu hấp dẫn của hacker.
no one even noticed cosmos evm chains got attacked & kiichain got exploited for 148m tokens
— Naeven (@Naeven_) August 25, 2026
67.6m tokens were bridged to bnb & sold for ~$3m (the rest were frozen on the chain)
cosmos has more chains than users at this point, which will only serve exploiters https://t.co/boylv8VoyI pic.twitter.com/n0LAZSOLay
Mặc dù sự cố đã ảnh hưởng đến nhiều blockchain trong hệ sinh thái Cosmos, giá token ATOM gần như không ghi nhận phản ứng tiêu cực, thậm chí còn tăng hơn 8,4% trong một tuần qua và hiện đang giao dịch quanh mốc 1,53 USD.
Biến động giá ATOM trong 1 tuần qua, ảnh chụp màn hình trên CoinGecko lúc 01:00 PM ngày 26/08/2026
Coin68 tổng hợp