Pourquoi Cosmos Labs a mis 3 blockchains à l’arrêt ?
Trois blockchains à l’arrêt en moins d’une semaine, et le même module en cause à chaque fois. Cosmos Labs a demandé à l’ensemble des chaînes utilisant son module Cosmos EVM de suspendre leurs validateurs, le temps de vérifier qu’elles ne sont pas concernées par une faille encore en cours d’investigation. Trois réseaux ont déjà connu des incidents distincts sur ce même composant : MANTRA, TAC et KiiChain.
- Cosmos Labs a demandé la suspension des validateurs sur plusieurs blockchains suite à une faille inquiétante dans son module Cosmos EVM.
- Trois réseaux, MANTRA, TAC et KiiChain, ont été affectés par des incidents distincts causés par ce même composant.
KiiChain, TAC, MANTRA : la liste s’allonge
Un mot d’ordre, trois scénarios différents. MANTRA a été la première touchée, avec un arrêt de son réseau jeudi soir, deux adresses de portefeuille affectées et un correctif (v8.4.0) qui a permis une reprise environ 30 heures plus tard, sans perte confirmée pour les utilisateurs.
TAC, un réseau EVM connecté à TON, a suivi en coupant sa production de blocs après avoir identifié une faille touchant, selon l’équipe, uniquement l’offre de son token natif. KiiChain a subi le sort le plus lourd des trois. Un attaquant est parvenu à faire sortir des fonds du réseau via le pont Hyperlane pour les envoyer sur BNB Smart Chain, avant que la chaîne ne soit stoppée en urgence.
Pourquoi Cosmos Labs a demandé l’arrêt général
La réponse tient en une phrase de TAC lui-même.
« Nous suspendons temporairement les validateurs pendant que nous menons l’investigation », a écrit l’équipe dans un message publié sur X, confirmant une faille exploitée côté Cosmos EVM affectant l’offre du token TAC.
Le montant exact dérobé sur KiiChain n’a pas encore été rendu public, l’équipe se contentant pour l’instant de tracer les fonds déplacés vers BSC. Cosmos Labs, de son côté, n’a communiqué ni la liste complète des chaînes concernées ni de chiffre de pertes agrégé. Un rapport post-mortem est promis une fois l’incident clos.
Un air de déjà-vu avec le bug à 7 millions $ de janvier
En janvier, le réseau Saga avait perdu environ 7 millions de dollars à cause d’une faille logée dans le précompilé ICS20 du module Cosmos EVM, le composant qui gère les transferts de tokens entre chaînes via le protocole IBC. Le problème permettait, dans certaines conditions d’exécution imbriquée, de dépenser deux fois le même solde au sein d’une seule transaction. Cosmos Labs avait alors coordonné un correctif avec Saga, B-Harvest, Zellic, Sherlock et MANTRA elle-même. Un rapport d’incident détaillé a suivi en mars, classant la faille comme résolue.
MANTRA, qui avait justement aidé à corriger ce bug en janvier, se retrouve touchée cinq mois plus tard par un problème logé dans le même module. De quoi faire grincer des dents dans l’écosystème.
Le module Cosmos EVM fait tourner des dizaines de chaînes qui misent sur la compatibilité Ethereum pour attirer développeurs et liquidité. Une faille commune à ce socle partagé touche mécaniquement tout un écosystème en une seule fois, pas un protocole isolé. MANTRA avait déjà traversé une crise de confiance comparable en avril 2025, avec un token OM qui n’a toujours pas retrouvé son niveau d’avant cette crise-là, seize mois plus tard.