Cosmos Hub reanudó la producción de bloques tras una interrupción de casi un día y logró poner a salvo 1.227.121,37 ATOM vinculados al ataque contra Neutron, valorados en unos 2,2 millones de dólares. Sin embargo, una transferencia posterior permitió que otros 168.990,9 ATOM llegaran a una dirección controlada por el atacante y acabaran vendidos.
Los validadores de Cosmos Hub detuvieron la red un día antes, después de que parte de los fondos sustraídos en Neutron fueran trasladados a esta cadena. La pausa no respondió a una explotación de Cosmos Hub, según explicó la propia red, sino al intento de impedir que los activos puenteados desde Neutron siguieran moviéndose.
Una recuperación ejecutada en el primer bloque
La actividad se reanudó en el bloque 33.086.741. La actualización incorporada para el reinicio transfirió el saldo asociado a la dirección del atacante a una dirección de recuperación antes de que continuara la operativa ordinaria.
Cosmos Hub informó después de que los activos asegurados habían quedado depositados en una cartera multifirma gestionada por validadores de la comunidad. El proceso de devolución deberá coordinarse ahora entre los validadores de Cosmos Hub, los participantes de Neutron y los protocolos afectados.
La intervención se produjo después de que aproximadamente el 70% de los ATOM robados permaneciera en Cosmos Hub cuando los validadores detuvieron la producción de bloques. Esa situación dejó al alcance de la operación de recuperación unos 2,15 millones de dólares en ATOM, según la información recogida sobre el incidente.
Las medidas de limitación de movimientos de Neutron y la posterior interrupción de la red también evitaron que otros activos abandonaran la cadena. El antiguo colaborador de Neutron Spaydh afirmó que se protegieron más de 1,6 millones de dólares en USDC, además de cantidades relevantes de NTRN y ASTRO.
Una transferencia posterior dejó fondos fuera del rescate
El grueso de los ATOM vinculados al ataque quedó asegurado, pero la operación no cubrió una transferencia posterior. El analista de criptomonedas Rarma señaló que 168.990,9 ATOM llegaron a la dirección del atacante siete bloques después del reinicio. Los fondos permanecieron allí casi seis horas y después fueron enviados a Osmosis, donde se vendieron por lotes a cambio de unos 266.841 USDC. Una parte importante de esos ingresos se convirtió posteriormente en Ethereum.
La transferencia procedía de un reembolso efectuado por THORChain, que llegó después de que se ejecutara la operación de recuperación. Por ese motivo, los ATOM recién devueltos quedaron fuera del movimiento inicial. Rarma también indicó que un intento anterior de transferir 500.000 ATOM fue incluido en un bloque y pagó comisiones, pero fracasó porque la cartera no disponía de fondos suficientes.
Ese episodio sugiere que la dirección vinculada al atacante todavía podía iniciar transferencias mediante IBC después del reinicio. Cosmos Hub no ha detallado públicamente por qué se permitió ese movimiento ni si estaba previsto aplicar restricciones adicionales a los fondos que llegaran a la dirección después del primer barrido.
Neutron prepara la vuelta de la red
El ataque comenzó en Neutron después de que el atacante reuniera suficiente poder de voto en NTRN para aprobar una propuesta de gobernanza acelerada. Según Spaydh, la propuesta reasignó los derechos administrativos sobre 11 contratos inteligentes. Entre ellos había infraestructuras utilizadas por Astroport, Drop y otros protocolos, que posteriormente fueron migradas a código malicioso capaz de retirar activos.
Spaydh calculó el impacto inicial en unos 4,4 millones de dólares: aproximadamente 3 millones en ATOM, 1,2 millones en USDC, alrededor de 100.000 dólares en DYDX y cantidades menores de wstETH y WETH. CryptoSlate había situado previamente las pérdidas en unos 9,3 millones de dólares.
Los colaboradores de Neutron han preparado un nuevo binario para restaurar los contratos afectados y sus administradores anteriores, reforzar los controles de gobernanza y trasladar los activos que aún estén bajo control del atacante a una cartera multifirma de validadores. El proyecto tenía como objetivo reiniciar la cadena en un plazo aproximado de 24 horas y comenzar después la devolución de los activos a los contratos y usuarios originales. También prevé publicar un informe detallado del incidente una vez que la red vuelva a estar operativa.












