Cosmos Hub reanudó el 23 de septiembre la producción de bloques tras una interrupción de casi un día y trasladó 1.227.121,37 ATOM vinculados al ataque contra Neutron a una dirección de recuperación. Los activos, valorados en unos 2,2 millones de dólares, quedaron bajo control de un mecanismo de custodia de validadores, aunque alrededor de 168.991 ATOM llegaron después a la cartera del atacante y escaparon de la operación.
Una parada para proteger los fondos que llegaron desde Neutron
Los validadores de Cosmos Hub detuvieron la red el día anterior después de que parte de los fondos sustraídos en Neutron pasara a la cadena principal. Cosmos Hub sostuvo que su red no había sido objeto del ataque y que la interrupción buscaba asegurar los activos puenteados antes de que pudieran seguir moviéndose.
La cadena volvió a producir bloques en la altura 33.086.741. En ese primer bloque posterior al reinicio se ejecutó la transferencia del saldo asociado al atacante hacia una dirección de recuperación. Posteriormente, Cosmos Hub informó de que los activos asegurados habían sido depositados en una cartera multifirma controlada por validadores de la comunidad, mientras los participantes coordinaban su devolución.
La intervención permitió capturar aproximadamente el 70% de los ATOM robados que permanecían en Cosmos Hub cuando se detuvo la producción de bloques. Según los datos recogidos en la fuente, esa cantidad equivalía a unos 2,15 millones de dólares en el momento de la operación.
Un reembolso de THORChain llegó después del barrido
La recuperación no cubrió todos los fondos. El analista de criptomonedas Rarma señaló que 168.990,9 ATOM llegaron a la dirección vinculada al atacante siete bloques después del reinicio. Los tokens permanecieron allí durante casi seis horas y luego fueron enviados a Osmosis, donde se vendieron por lotes a cambio de unos 266.841 USDC. Buena parte de esos ingresos se convirtió posteriormente en Ethereum.
La transferencia procedía de un reembolso de THORChain que se completó después de que Cosmos ejecutara la operación de recuperación. Por ese motivo, esos ATOM no quedaron incluidos en el traslado inicial a la dirección de custodia.
Rarma también indicó que un intento anterior de transferir 500.000 ATOM llegó a incluirse en un bloque y pagó la comisión, pero terminó fallando porque la cartera no tenía saldo suficiente. La operación evidenció que la dirección asociada al atacante todavía podía enviar una transferencia IBC después del reinicio. Cosmos Hub no ha explicado públicamente por qué esa transferencia posterior siguió siendo posible ni si se habían previsto restricciones para los fondos que llegaran a la cartera tras el primer barrido.
El origen del ataque estuvo en una votación de Neutron
El incidente comenzó en Neutron, otra cadena del ecosistema Cosmos. El antiguo colaborador del proyecto Spaydh explicó que el atacante acumuló suficiente poder de voto en NTRN para aprobar una propuesta de gobernanza acelerada que reasignó los derechos administrativos sobre 11 contratos inteligentes.
Entre los contratos afectados había infraestructura utilizada por Astroport, Drop y otros protocolos. Después de la modificación, fueron migrados a código malicioso que permitió retirar activos. Spaydh calculó el impacto inicial en unos 4,4 millones de dólares: aproximadamente 3 millones en ATOM, 1,2 millones en USDC, unos 100.000 dólares en DYDX y cantidades menores de wstETH y WETH. Un cálculo anterior citado por CryptoSlate había situado las pérdidas en torno a 9,3 millones de dólares.
Los límites de tasa de Neutron y la posterior detención de la cadena impidieron que una parte de los fondos abandonara la red. Spaydh afirmó que se protegieron más de 1,6 millones de dólares en USDC, además de cantidades significativas de NTRN y ASTRO.
La atención se centra ahora en la reactivación de Neutron. Sus colaboradores han preparado una nueva versión del software para restaurar los contratos y sus administradores anteriores, reforzar los controles de gobernanza y trasladar los activos que sigan bajo control del atacante a una multifirma de validadores. El proyecto preveía reiniciar la cadena en unas 24 horas y comenzar después la devolución de los fondos a los contratos y usuarios originales. También anunció un informe completo sobre el incidente una vez restablecida la actividad.












