Cosmos retiene 1,23 millones de ATOM robados y los reembolsos quedan pendientes de una votación de gobernanza
Resumen del mercado generado por IA
Los validadores de Cosmos Hub detuvieron la cadena y desplegaron un parche de emergencia para incautar 1,227,121.37 ATOM robados en una multisig de recuperación después de que un exploit de gobernanza de Neutron desviara ~1.73M ATOM hacia el Hub. Sin embargo, los seis firmantes de la multisig no liberarán los fondos sin un mandato de gobernanza separado del Hub y un plan de evidencia/distribución liderado por Neutron. El riesgo a corto plazo se centra en la incertidumbre de gobernanza/proceso y en la recuperación incompleta, con ATOM adicionales ya blanqueados a través de THORChain.
Nivel de impacto
● Media
Activos afectados
ATOM/USDT+1.13%
Ideas de IA · ATOM/USDTIdeas de IA
● Neutral
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
Un atacante trasladó alrededor de 1,73 millones de ATOM robados desde Neutron al Cosmos Hub durante el ataque de gobernanza del 22 de septiembre. Los validadores del Hub lograron asegurar 1.227.121,37 ATOM mediante un parche de software de emergencia, pero los seis firmantes que custodian esos fondos aseguran que no los liberarán a usuarios y protocolos afectados hasta que se apruebe una propuesta específica de gobernanza del Hub.
Según un informe de Cosmos Labs fechado el 25 de septiembre, la medida de emergencia que evitó nuevas salidas de fondos se separa de la decisión sobre quién debe recibir el dinero. En una consulta de saldo del Hub, la dirección de recuperación mantenía 1.227.121,374688 ATOM a las 15:40 UTC del 26 de septiembre. Los tokens permanecían bajo custodia, mientras Cosmos Labs indicaba que el equipo de respuesta de Neutron seguía preparando las pruebas y el plan de distribución necesarios para sustentar la devolución.
Cómo se aseguraron los ATOM
El incidente se inició en Neutron el 22 de septiembre, cuando una propuesta de gobernanza otorgó al atacante control administrativo sobre contratos utilizados por Astroport y otros protocolos, de acuerdo con los mantenedores del Hub. Parte de los activos robados se movió a otras redes, incluida la transferencia de unos 1,73 millones de ATOM al Cosmos Hub.
El Hub no fue comprometido; actuó como punto donde aún era posible interceptar una parte del saldo sustraído. Mientras el atacante realizaba swaps y puentes con ATOM, los validadores del Hub detuvieron la cadena en la altura 33.086.740. Después acordaron reiniciar con una versión parcheada del software Gaia, v28.3.0.
En el primer bloque tras la pausa, el parche aplicó un cambio puntual de estado que transfirió 1.227.121,37 ATOM desde una dirección del Hub vinculada al atacante hacia una multisig de recuperación, antes de reanudar las transacciones ordinarias. Una actualización del Hub del 24 de septiembre señaló que el binario se limitó a esa única cuenta de origen y no alteró otros saldos de usuarios ni delegaciones.
El proceso consistió en una actualización coordinada entre validadores, no en una votación on-chain que autorizara compensaciones. Cosmos Labs indicó que, antes de compilar y distribuir el binario, los validadores recibieron por escrito las direcciones de origen y destino, la lista de seis firmantes y el alcance propuesto. Validadores que representaban más del 67% del poder de voto del Hub confirmaron la instalación antes del reinicio del 23 de septiembre. La producción de bloques se reanudó a las 12:00 UTC y la transferencia se ejecutó aproximadamente a las 12:06 UTC.
Los mantenedores explicaron que el binario se probó contra una bifurcación del estado de mainnet y se distribuyó con checksum. En ese momento no se publicó el diff del código para evitar revelar correcciones de seguridad de la versión subyacente v28.2.0, aún bajo un embargo de divulgación coordinada. Cosmos Labs dijo que esperaba publicar el diff una vez levantado el embargo; ese calendario, comunicado el 25 de septiembre, no constituía confirmación de una publicación posterior.
La custodia no define quién cobra
Nansen, Keplr, Enigma, Silknodes, Kiln y Polkachu son los seis validadores designados como firmantes de la multisig. Técnicamente, bastan cuatro firmas para ejecutar una transacción, pero los firmantes han fijado una condición adicional: exigen que una propuesta de señalización del Cosmos Hub aprobada autorice una transferencia legítima. Cosmos Labs afirma no disponer de ninguna clave de esa cartera.
Se generan así dos niveles de control. Por un lado, una supermayoría de validadores acordó modificar el estado del Hub durante la pausa para impedir que el atacante moviera el saldo ya presente. Por otro, los firmantes mantienen en custodia esos ATOM robados, pero afirman que esperarán un mandato público de gobernanza antes de decidir el destino.
El parche de emergencia no identificó a todos los reclamantes válidos ni aprobó un calendario de distribución. El itinerario propuesto arranca en Neutron. Cosmos Labs indicó que Neutron ya se había relanzado con mitigaciones a 25 de septiembre, mientras colaboradores y protocolos afectados, incluidos Astroport y Drop, preparaban pruebas sobre lo sustraído y sobre a quién deberían dirigirse los activos recuperados. Se esperaba que el equipo de respuesta presentara una propuesta en el Hub durante la semana siguiente. La decisión sobre si Neutron someterá también el asunto a votación corresponde a esa red, según la cuenta del Hub.
A las 15:40 UTC del 26 de septiembre, la lista de propuestas del Hub no mostraba ningún mandato aprobado relativo a la multisig de recuperación entre las entradas visibles posteriores al incidente. La propuesta más reciente, la 1057, se refería a la recuperación de un light client IBC de Realio. La propuesta 1056, titulada "ATOM Refund & Justice Bounty", seguía en votación y planteaba otro esquema de reembolso y recompensa; no autorizaba la distribución desde esta multisig por parte del equipo de respuesta de Neutron. En ese momento, el requisito de gobernanza seguía siendo futuro.
La transferencia en el Hub cubrió únicamente los ATOM que estaban en una dirección vinculada al atacante en el momento de la pausa. No revirtió el ataque más amplio en Neutron. Cosmos Labs estimó que unos 500.000 ATOM ya se habían intercambiado a través de THORChain antes de la detención, y que otros activos robados llegaron a redes fuera del Hub. Su relato no fija el tamaño final de la reclamación de cada cuenta afectada ni garantiza un reembolso total.
Por qué el parche no pudo capturar fondos posteriores
Otros 168.990,9 ATOM ilustran el límite temporal de la intervención. Un reembolso pendiente de THORChain llegó a la dirección del atacante justo después del reinicio, una vez ejecutada la transferencia puntual. Cosmos Labs señaló que los validadores eran conscientes de que ese reembolso podía llegar, pero modificar el binario ya probado para capturarlo habría exigido otro código y una pausa más prolongada. Ese ATOM se trasladó a Osmosis y se vendió. Al tratarse de un ingreso posterior, distinto del saldo ya transferido a la multisig, una regla aplicada una sola vez en el reinicio no podía barrer automáticamente ese depósito.
El plan de recuperación del lado de Neutron aún debe determinar quién tiene derecho a qué y a dónde deben ir los fondos. Una propuesta del Hub respaldada por ese plan otorgaría a los seis firmantes el mandato público que exigen. Hasta que se completen esos pasos, los ATOM asegurados permanecen disponibles para su recuperación, con los destinatarios todavía por definir.