Cosmos EVM açığı altı ağda 5,72 milyon dolarlık kayba yol açtı

Cosmos SDK tabanlı blok zincirlerinde Ethereum tarzı akıllı sözleşmelerin çalıştırılmasını sağlayan Cosmos EVM modülünde kritik bir güvenlik açığı tespit edildi. Cosmos Labs, bu paylaşımlı modülde yaşanan güvenlik ihlalinin, 20-25 Ağustos 2026 tarihleri arasında altı farklı ağda fonların boşaltılmasına yol açtığını doğruladı. Saldırganlar, merkeziyetsiz borsalarda yaklaşık 2,87 milyon dolar, merkezi borsalarda ise tahmini 2,85 milyon dolar olmak üzere toplamda yaklaşık 5,72 milyon dolarlık kayba neden oldu.

Teknik olarak, sorun Ethereum Virtual Machine (EVM) durumu ile Cosmos SDK x/bank modülü arasındaki mutabakat hatasından kaynaklandı. Özellikle, bir vade hesabı (vesting account) harcanabilir bakiyesinden fazla miktarda delege ettiğinde, sonrasında yapılan yazma işlemi kontrolsüz bir çıkarma gerçekleştiriyor. Bu işlem, hesap bakiyesinin yaklaşık 2^256 gibi devasa bir değere sarmalanmasına neden oluyor. Sonraki mutabakat mantığı ise bu fark üzerinden token basımı veya yakımı yapıyor ve saldırganların toplam arzı değiştirmeden fazla token basmasına veya mağdur bakiyelerini yakmasına olanak tanıyor.

Cosmos Labs’in Risk Değerlendirme Hatası

Cosmos Labs, 25 Nisan 2026’da bildirilen bu güvenlik açığını ilk etapta yanlış değerlendirdi. Mühendisler, açığın yalnızca 18 ondalık olmayan token yapılandırmalarını kullanan ağları etkilediği sonucuna vardı. Bu nedenle, düzeltme 15 Mayıs’ta ana kod tabanına eklendi ve özel acil dağıtım kanalları yerine sessiz bir genel yama olarak yayımlandı.

Bu karar, kuruluşun kendi ödül politikasıyla çelişti; zira politika, acil ve ağ genelini etkileyen risklerde özel dağıtım yapılmasını zorunlu kılıyor. 13 Ağustos’a gelindiğinde, tüm ondalık yapılandırmaların aslında savunmasız olduğu anlaşıldı. Ancak yama haftalardır herkese açık durumdaydı. Özel iletişimdeki gecikme, operatörlerin altyapılarını güncellemeden önce saldırının başlamasına yol açtı.

Etkilenen Ağlar ve Kayıpların Boyutu

Olaydan altı ağ etkilendi; en büyük kayıplar MANTRA, TAC ve KiiChain tarafından bildirildi. MANTRA, iki yönetilen cüzdanda yetkisiz hareketlilik tespit edilmesi üzerine zinciri önlem olarak durdurdu. Kullanıcı bakiyeleri güvende kalırken, ağ 8.4.0 sürümlü yamayı uygulayarak yaklaşık 30 saat sonra işlemlere yeniden başladı.

KiiChain, 22 Ağustos’ta 18 tekrarlı saldırı sonucunda toplam 148.326.583,15 KII token kaybıyla en büyük zararı yaşadı. Ekip, açığın KiiChain’e özgü kodda değil, paylaşımlı Cosmos EVM modülünde bulunduğunu vurguladı. Zincir, koordineli bir ikili güncelleme beklenirken durdurulmuş durumda.

TAC ise 22 Ağustos’ta, EVM precompile katmanındaki bir zafiyet nedeniyle tek bir hesaptan fonların çekilmesi üzerine işlemleri durdurdu. Açığın, TAC’ye özgü kodda değil, paylaşımlı modülde olduğu tespit edildi. Cosmos Labs, etkilenen ekipleri güvenlik iletişim kanalına yönlendirdi ve olay çözümünün ardından kapsamlı bir rapor yayımlayacağını açıkladı.

Sistemik Riskler ve Ekosistem Üzerindeki Etkiler

Bu olay, modüler blok zinciri altyapısında yaygın olarak kullanılan paylaşımlı yazılım katmanlarının getirdiği sistemik riskleri gözler önüne seriyor. Bağımsız blok zincirleri aynı üst düzey bileşenleri entegre ettiğinde, tek bir hata tüm ekosistemi aynı anda etkileyebiliyor.

Cosmos Labs, zincirlerin blok üretimini durdurmasını ve acilen v0.6.2 veya v0.7.2 sürümlerine yükseltme yapılmasını önerdi. Ancak olay, güvenlik kaydında eksiklikleri de ortaya çıkardı; ekibin daha önce haberdar olmadığı on bir dağıtımın da etkilendiği anlaşıldı. Operatörlere, hemen güncelleme yapılamıyorsa zinciri durdurmaları ve izinsiz vade hesabı oluşturulmasını engellemeleri tavsiye edildi.

Yaşananlar, Cosmos Labs’in güvenlik açığı değerlendirme ve açıklama süreçlerini gözden geçirmesine yol açtı. Kuruluş, kritik fon riski taşıyan bir durumda sessiz yama uygulamasının uygun olmadığını kabul etti. Bu nedenle, diğer EVM tabanlı ekiplerin de tam olay raporu yayımlanana kadar zincirlerini önlem olarak durdurmaya devam etmesi bekleniyor.

Olay, üst düzey bağımlılıkların titizlikle denetlenmesinin önemini bir kez daha hatırlatıyor. Paylaşımlı açık kaynak altyapısı verimlilik sağlasa da, sistemik arızaların önlenmesi için güçlü güvenlik yönetimi ve şeffaf iletişim gerektiriyor. 5,72 milyon dolarlık kayıp, yüksek şiddetteki güvenlik açıklarında özel acil bildirimlerin kritik gerekliliğini ortaya koyuyor.

Bu içerik hazırlanırken faydalanılan kaynaklar: ainvest.com