← Retour au fil
Cosmos Labs mis en cause pour sa gestion d'une faille touchant quatre blockchains
Coinacademy26 août, 16h · il y a 3j

Cosmos Labs mis en cause pour sa gestion d'une faille touchant quatre blockchains

Un correctif publié en silence, des chaînes vidées de millions : Cosmos Labs est accusé de négligence après une faille du module Cosmos EVM touchant quatre réseaux.

Une faille du module Cosmos EVM a touché les réseaux MANTRA, TAC, KiiChain et Nesa. KiiChain a perdu près de 150 millions de KII (plus de 9 millions de dollars sur le papier, revendus 1,6 million de dollars en BUSD), tandis que 3 milliards de tokens TAC, environ 7,5 millions de dollars, ont été siphonnés du contrat de mise en jeu. MANTRA et Nesa ont arrêté leurs chaînes à temps, sans perte pour les utilisateurs.

Cosmos Labs est vivement critiqué pour avoir publié le correctif sans alerte sur ses canaux officiels, une divulgation qualifiée de négligente et qui, selon KiiChain, a livré la vulnérabilité à quiconque lit le commit. Le débat porte sur la pratique du correctif silencieux en code ouvert, d'autant que Saga EVM, autre réseau bâti sur ce module, avait déjà perdu environ 7 millions de dollars en janvier.

Ethereum

Détails

Source
Coinacademy
Publication
26 août à 16h30

Contenu source (brut)

<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow"> <p><strong>Ce qu&rsquo;il faut retenir :</strong></p> <ul class="wp-block-list"> <li>Une faille du module Cosmos EVM a affecté les réseaux MANTRA, TAC, KiiChain et Nesa.</li> <li>KiiChain et TAC ont subi des vols évalués à plusieurs millions de dollars.</li> <li>Le correctif a été publié discrètement, sans alerte sur les canaux officiels de Cosmos Labs.</li> </ul> </blockquote> <p><strong>Cosmos Labs fait face aux critiques du milieu de la sécurité crypto pour sa gestion de la divulgation d&rsquo;une faille de son module Cosmos <a class="wpil_keyword_link" href="https://coinacademy.fr/academie/machine-virtuelle-ethereum-evm/" target="_blank" rel="noopener" title="EVM" data-wpil-keyword-link="linked" data-wpil-monitor-id="568137">EVM</a>, qui a provoqué des incidents sur quatre blockchains.</strong> Les réseaux <strong>MANTRA</strong>, <strong>TAC</strong>, <strong>KiiChain</strong> et <strong>Nesa</strong> apparaissent tous concernés par ce défaut, corrigé sans publicité la semaine dernière.</p> <p>L&rsquo;entreprise a fini par publier un avertissement, en conseillant aux validateurs des réseaux touchés d&rsquo;arrêter leurs chaînes.</p> <figure class="wp-block-embed is-type-rich is-provider-x wp-block-embed-x"><div class="wp-block-embed__wrapper"> <blockquote class="twitter-tweet" data-width="550" data-dnt="true"><p lang="en" dir="ltr">An ongoing security incident has impacted users of the Cosmos EVM module. Cosmos Labs’ security and engineering teams have been proactively responding to this incident. We have advised the Cosmos EVM chains that are in contact with us to request that validators halt their chains.…</p>&mdash; Cosmos Labs (@cosmoslabs_io) <a href="https://x.com/cosmoslabs_io/status/2091935066381582390?ref_src=twsrc%5Etfw" target="_blank">August 24, 2026</a></blockquote><script async src="https://platform.x.com/widgets.js" charset="utf-8"></script> </div></figure> <h2 class="wp-block-heading" id="h-ce-qui-est-reproche-au-processus-de-divulgation"><span id="ce-qui-est-reproche-au-processus-de-divulgation">Ce qui est reproché au processus de divulgation</span></h2> <p>La méthode employée correspond à la <a class="wpil_keyword_link" href="https://coinacademy.fr/academie/politifi-memecoins/" target="_blank" rel="noopener" title="politique" data-wpil-keyword-link="linked" data-wpil-monitor-id="568142">politique</a> affichée par Cosmos, celle du correctif silencieux. Le principe consiste à publier la correction sans en signaler la portée, pour éviter d&rsquo;attirer l&rsquo;attention sur la vulnérabilité avant que les utilisateurs n&rsquo;aient mis à jour.</p> <p>Le problème tient au fait que le code est public. Les notes de version indiquaient bien que la mise à jour contenait des corrections de sécurité importantes et recommandaient à toutes les chaînes de l&rsquo;appliquer au plus vite dans le cadre d&rsquo;une montée de version coordonnée. Aucun avertissement n&rsquo;a en revanche été publié sur le compte X officiel de l&rsquo;entreprise.</p> <p>Un développeur a qualifié cette divulgation initiale de négligente. Contactée par Protos au sujet d&rsquo;éventuelles notifications privées aux équipes concernées, l&rsquo;entreprise n&rsquo;avait pas répondu au moment de la publication.</p> <p><strong>KiiChain</strong> a formulé le grief de la façon la plus directe dans son rapport d&rsquo;incident : publier un correctif de sécurité au grand jour, avant que les chaînes exécutant ce code n&rsquo;aient été prévenues en privé et n&rsquo;aient eu le temps de l&rsquo;appliquer, revient à livrer la vulnérabilité à quiconque lit le commit.</p> <p>Le réseau qualifie sa perte d&rsquo;évitable et pointe trois facteurs aggravants : l&rsquo;absence de préavis, l&rsquo;échec à signaler la mise à jour comme critique, et le retard dans la communication du correctif.</p> <h2 class="wp-block-heading" id="h-deux-reseaux-vides-deux-reseaux-epargnes"><span id="deux-reseaux-vides-deux-reseaux-epargnes">Deux réseaux vidés, deux réseaux épargnés</span></h2> <p>MANTRA et Nesa ont annoncé des arrêts de chaîne avant même l&rsquo;avertissement de Cosmos Labs, apparemment sans perte pour les utilisateurs. Les deux autres n&rsquo;ont pas eu cette chance.</p> <p>Le <strong>22 août</strong>, les portefeuilles de KiiChain ont été vidés de près de <strong>150 millions de KII</strong>. Ces jetons valaient théoriquement plus de 9 millions de <a class="wpil_keyword_link" href="https://coinacademy.fr/academie/quest-ce-que-dedollarisation/" target="_blank" rel="noopener" title="dollars" data-wpil-keyword-link="linked" data-wpil-monitor-id="568140">dollars</a> au moment des faits, mais leur revente précipitée n&rsquo;a rapporté que <strong>1,6 million de dollars</strong> en BUSD, ce qui a fait chuter brutalement le cours du token.</p> <p>Cet écart mérite d&rsquo;être noté. Il donne la mesure de la liquidité réelle d&rsquo;un <a class="wpil_keyword_link" href="https://coinacademy.fr/academie/actif-passif-crypto/" target="_blank" rel="noopener" title="actif" data-wpil-keyword-link="linked" data-wpil-monitor-id="568136">actif</a> : la valorisation affichée suppose que l&rsquo;on puisse vendre au cours du marché, ce qu&rsquo;un attaquant pressé de sortir 150 millions d&rsquo;unités ne peut pas faire.</p> <p>Le même jour, le réseau <strong>TAC</strong>, orienté vers les usages Telegram, a vu <strong>3 milliards de tokens TAC</strong>, évalués à environ 7,5 millions de dollars, siphonnés depuis son contrat de mise en jeu.</p> <h2 class="wp-block-heading" id="h-un-precedent-en-janvier"><span id="un-precedent-en-janvier">Un précédent en janvier</span></h2> <p>Ce n&rsquo;est pas le premier incident sur cette <a class="wpil_keyword_link" href="https://coinacademy.fr/airdrops/airdrop-base/" target="_blank" rel="noopener" title="base" data-wpil-keyword-link="linked" data-wpil-monitor-id="568138">base</a> de code. <strong>Saga EVM</strong>, autre réseau utilisant le module Cosmos EVM, avait perdu environ <strong>7 millions de dollars</strong> en janvier.</p> <p>Le module en cause permet aux chaînes de l&rsquo;écosystème Cosmos d&rsquo;exécuter des contrats compatibles avec <a class="wpil_keyword_link" href="https://coinacademy.fr/ethereum-eth-fondamental/" target="_blank" rel="noopener" title="Ethereum" data-wpil-keyword-link="linked" data-wpil-monitor-id="568139">Ethereum</a>. Sa mutualisation constitue l&rsquo;intérêt du dispositif, puisque chaque réseau évite de réécrire cette couche. Elle en constitue aussi le risque : un défaut unique se propage à tous ceux qui l&rsquo;utilisent.</p> <h2 class="wp-block-heading" id="h-et-maintenant"><span id="et-maintenant">Et maintenant ?</span></h2> <p>Le débat porte moins sur la faille elle-même que sur la méthode de divulgation.</p> <p>Le modèle du correctif silencieux fonctionne dans un logiciel propriétaire, où l&rsquo;utilisateur ne voit que le résultat. Sur du code ouvert, chaque modification est lisible par tous, y compris par ceux qui cherchent précisément à identifier ce qui vient d&rsquo;être corrigé pour attaquer les systèmes non mis à jour. La pratique établie dans ce cas consiste à prévenir les opérateurs en privé, à leur laisser un délai, puis à publier.</p> <p>Deux <a class="wpil_keyword_link" href="https://coinacademy.fr/academie/farming-de-points-airdrop-comment-ca-fonctionne/" target="_blank" rel="noopener" title="points" data-wpil-keyword-link="linked" data-wpil-monitor-id="568141">points</a> restent à établir. L&rsquo;existence et le contenu des notifications privées éventuellement adressées aux équipes concernées, sur lesquelles Cosmos Labs ne s&rsquo;est pas exprimé. Et l&rsquo;évolution de sa politique de divulgation, alors que quatre réseaux et un précédent en janvier documentent désormais les limites du dispositif actuel.</p>