Cosmos Hub reanudó la producción de bloques tras casi un día detenido y recuperó 1.227.121,37 ATOM vinculados al ataque que comprometió la gobernanza de Neutron. Los tokens, valorados en unos 2,2 millones de dólares, fueron trasladados desde una dirección asociada al atacante a una dirección de recuperación. Sin embargo, otros 168.990,9 ATOM llegaron después a esa misma dirección y terminaron fuera del alcance de la operación.
Una interrupción para proteger los fondos que llegaron desde Neutron
Los validadores de Cosmos Hub detuvieron la red un día antes de reanudarla, con el objetivo de asegurar los activos procedentes de Neutron antes de que pudieran seguir moviéndose. El propio Hub ha subrayado que su red no fue objeto del ataque: la intervención respondió al desplazamiento de fondos robados desde otra cadena del ecosistema Cosmos.
La producción de bloques se reanudó en el número 33.086.741. La primera operación ejecutada tras el reinicio transfirió el saldo vinculado al atacante a una dirección de recuperación y, después, la actividad ordinaria continuó. Cosmos Hub comunicó posteriormente que los activos asegurados habían quedado depositados en una cartera multifirma controlada por validadores de la comunidad, mientras los participantes coordinan su devolución.
La operación permitió recuperar la mayor parte de los ATOM que seguían en Cosmos Hub. Aproximadamente el 70% de los tokens robados permanecía en la red cuando los validadores detuvieron la producción de bloques, lo que dejaba unos 2,15 millones de dólares en ATOM al alcance de la intervención.
Una transferencia posterior dejó fuera 169.000 ATOM
El principal agujero de la recuperación llegó después de la transacción inicial. Un reembolso de THORChain alcanzó la dirección del atacante cuando la operación de recuperación ya se había ejecutado. Según el analista de criptomonedas Rarma, 168.990,9 ATOM llegaron siete bloques después del reinicio.
Los tokens permanecieron en la dirección durante casi seis horas. Más tarde fueron enviados a Osmosis y vendidos por lotes a cambio de unos 266.841 USDC. Una parte importante de esos fondos se convirtió posteriormente en Ethereum.
Rarma también señaló que un intento anterior de transferir 500.000 ATOM fue incluido en un bloque y pagó comisión, pero fracasó porque la cartera no tenía saldo suficiente para cubrir la operación. El episodio mostró que la dirección vinculada al atacante aún podía iniciar una transferencia entre cadenas mediante IBC después del reinicio.
Cosmos Hub no ha explicado públicamente por qué esa transferencia posterior pudo ejecutarse ni si estaba previsto aplicar restricciones adicionales a los fondos que llegaran a la dirección después de la primera recuperación. La mayor parte de los ATOM recuperados permanece bajo control de la comunidad.
El ataque comenzó con una propuesta de gobernanza en Neutron
Spaydh, antiguo colaborador de Neutron, explicó que el ataque comenzó cuando el atacante acumuló suficiente poder de voto en NTRN para aprobar una propuesta acelerada de gobernanza. La propuesta reasignó los derechos administrativos sobre 11 contratos inteligentes, incluidos algunos utilizados por Astroport, Drop y otros protocolos.
Los contratos afectados fueron migrados después a código malicioso que permitía retirar activos. Spaydh calculó inicialmente el impacto en unos 4,4 millones de dólares: alrededor de 3 millones en ATOM, 1,2 millones en USDC, unos 100.000 dólares en DYDX y cantidades menores de wstETH y WETH. CryptoSlate había situado previamente las pérdidas en unos 9,3 millones de dólares, una diferencia que no ha sido explicada en la información disponible.
Los límites de tasa de Neutron y la posterior detención de la red evitaron que parte de los activos abandonara la cadena. Según Spaydh, se protegieron más de 1,6 millones de dólares en USDC, además de cantidades relevantes de NTRN y ASTRO.
La atención se centra ahora en la reactivación de Neutron. Sus colaboradores han preparado un nuevo binario para restaurar los contratos afectados y sus administradores anteriores, endurecer los controles de gobernanza y trasladar los activos que aún controle el atacante a una cartera multifirma de validadores. El proyecto prevé devolver los fondos recuperados a sus contratos y usuarios originales una vez que la cadena vuelva a producir bloques y publicar un informe completo sobre el incidente.











