共有モジュールという単一障害点 ── Cosmos EVM脆弱性が6チェーンを直撃、約572万ドルが換金される

5日間で6チェーン、換金額は約572万ドル
攻撃は2026年8月20日19時06分(UTC)から25日15時20分(UTC)にかけて発生した。Cosmos Labsによれば、実際に悪用されたのは6つのネットワークで、盗まれた資産のうち約287万ドル(約4.6億円)相当が他チェーンへブリッジされたうえで分散型取引所(DEX)で交換され、さらに推定約285万ドル(約4.6億円)相当が中央集権型取引所(CEX)で売却された。DEX分の内訳は2,613,674.48 USDT、114.129045 ETH、93.78 TON、1.393618 USDC、98.87 OSMOで、8月19日時点の価格に基づく被害チェーン提供の数値であり、独立監査は受けていないと明記されている。CEXで用いられた攻撃者のアカウントは、報告書公開時点で当局の捜査を待つ間、凍結されているという。
公表されている被害チェーンはMANTRA、TAC、KiiChainの3つである。MANTRAは自社管理の2アドレスから720,923,967.99トークン(事件前価格で約360万ドル、約5.8億円)が抜き取られ、約30時間13分にわたりチェーンを停止した。TACはボンド済みトークンプールから約29.86億TACが引き出され、LayerZero経由でBNBチェーンへ移送された後、約12.08億TACが約80件の取引に分割されて950,293 USDTに換金された。KiiChainでは18回の反復実行で約1億4,833万KIIが流出したが、うち約54.4%はチェーン停止によりネットワーク上に残り、復旧後の回収が見込まれている。
技術的本質は「残高の定義のずれ」
脆弱性の核心は、Cosmos EVMとCosmos SDKの間で口座残高の捉え方が一致していなかった点にある。Cosmos EVMのStateDBは口座の「利用可能残高」しか追跡しないが、SDK側のベスティング・アカウントは利用可能残高とロック残高の両方を持ち、ステーキング・プリコンパイルはロック分の委任も許容していた。この結果、利用可能残高を超える委任を行うと差引処理でアンダーフローが発生し、残高が約2の256乗に反転する。攻撃者はこの異常残高を、ゼロアドレスやジェネシス期の多重署名ウォレットといった高残高アカウントへ送ることでオーバーフローを起こし、相手の正規トークンを自らの手元に残した。二つの欠陥は単一トランザクション内で連結され、総供給量は変化しない設計になっていた。新規発行を伴わないため、供給量監視だけでは検知できない性質の攻撃だった。
二つの誤算 ── 誤判断と、崩れたサイレントパッチ
第一の誤算は影響範囲の評価である。4月25日にバグ報奨金経由で寄せられた最初の報告は小数点以下6桁のネットワークでの概念実証を伴っており、Cosmos Labsは18桁構成では再現できなかったことから「本番稼働中のチェーンに影響なし」と結論づけた。資産流出リスクなしと分類されたため、5月15日に公開リポジトリのmainブランチへ静かに修正が入る「サイレントパッチ」処理となった。8月上旬、独立研究者からの追加報告により全構成が影響を受けると判明したが、修正コードが既に公開済みで悪用も確認されていなかったことから、同社は非公開チャネルではなく引き続きサイレントパッチを選択。8月19日に修正版v0.6.2およびv0.7.2を公開したが、リリースノートは緊急度や深刻度に触れなかった。
第二の誤算は外部要因である。翌8月20日07時16分、Cosmos EVMをフォークするPush Chainの公開プルリクエストが、セキュリティ企業Hackenの監査結果として脆弱性と悪用手順を詳細に記述してしまった。同PRのバージョン表には、約8時間前に公開されたv0.6.2とv0.7.2が含まれていなかった。その約12時間後、MANTRAで最初の攻撃が起きている。報告書は因果関係を断定していないが、Cosmos Labsは過去13カ月で37件の脆弱性をサイレントパッチしてきたなかで、下流開発者が悪用経路まで公開した例は極めて異例だとしている。
被害チェーンの異議と、レジストリなき生態系
被害側の見解は一致していない。MANTRAは自社ポストモーテムで、「20時間は、38の独立したバリデータにまたがる状態変更を伴うアップグレードを評価・構築・検証・調整する現実的な猶予ではなかった」と述べ、より明確な開示慣行とバックポート方針の定義を正式に申し入れたとしている。KiiChainはさらに踏み込み、上流で修正されたのは3つの欠陥のうちアンダーフロー1件のみであり、公式パッチのみを適用したチェーンは残り2件に依然として晒されていると主張している。
Cosmos Labsは構造的な弱点も自ら認めている。Cosmosエコシステムは115以上の公開チェーンにまたがるがオープンソースかつ許可不要であるため、同社は誰が自社ソフトウェアを稼働させているかの完全な名簿を持たない。今回の対応中に、セキュリティ連絡チャネルに未登録のCosmos EVM導入例が新たに11件発見された。同社は40のチェーンと連携し、影響の可能性があった13ネットワークについてはパッチ適用や停止を行い追加被害を防いだ。今後は重大脆弱性のトリアージ手法の全面見直し、ネットワーク停止を推奨する条件と非公開チャネル利用条件の基準明確化、外部専門家によるセキュリティ運用全体の監査を進める方針を示している。なお、Cosmos EVMのコードは2025年7月にSherlockによる監査を受けていたが、今回の脆弱性は発見されていなかった。
【事業開発に関するインサイト】
1.「どのチェーンを選ぶか」より「そのチェーンが何を動かしているか」が実質的なリスク単位になる。MANTRA、TAC、KiiChainはいずれも自社コードに欠陥はなく、共通で採用していた上流モジュールの一行に近い欠陥が同時に3社を破った。トークン化資産やステーブルコイン発行で特定チェーンを選定する金融機関は、チェーン名だけでなく、その基盤ソフトウェアの版数、上流保守主体、パッチ適用SLA、状態変更を伴うアップグレードの所要時間を評価項目に含める必要がある。ソフトウェア部品表(SBOM)に相当する管理を、ブロックチェーン選定のデューデリジェンス項目として制度化する余地がある。
2.「チェーン停止」は運用可能性のリスクであり、決済・証券業務のSLAに直結する。MANTRAは約30時間、KiiChainは1週間以上ブロック生成を止めた。停止によってユーザー残高は保全されるが、その間は決済も償還も執行できない。同チェーンはドバイVARAライセンスを保有し、Securitizeがバリデータ集合に参加し、短期米国債裏付けを謳うステーブルコインをホストしていた。機関投資家向けトークン化商品を組成する際には、チェーン停止時の代替執行手段、停止判断の権限者、償還猶予条項を契約と業務設計に事前に織り込むことが実務上の必須要件になる。
3.上流のセキュリティ通知チャネルへの登録そのものが、防御可能性を左右する資産である。今回、Cosmos Labsが把握していなかった導入例が11件見つかり、非公開通知を受け取れたのは連絡先を提供済みのチームだけだった。同社は報告書のなかで、開発者だけでなく主要ブリッジ・取引所・オフランプ事業者のセキュリティ担当にも登録を呼びかけている。ブロックチェーン基盤を採用する事業者にとって、上流のCVD(協調的脆弱性開示)チャネルへの登録・KYC完了・担当者の応答性維持は、コストのかからない一次防御線であり、社内の運用手順として明文化すべき事項である。
【引用:出典】
あたらしい経済「コスモスラボ、Cosmos EVM攻撃の事後報告書公開。6チェーンで脆弱性悪用」 https://www.neweconomy.jp/posts/603746
Cosmos Security「Cosmos EVM GHSA-7g4w-cg88-2cq2 Post-Mortem」(2026年8月28日) https://github.com/cosmos/security/blob/main/communications/cosmos_evm_GHSA-7g4w-cg88-2cq2_post_mortem.md
GitHub Security Advisory「Balance underflow in EVM StateDB」GHSA-7g4w-cg88-2cq2 https://github.com/cosmos/evm/security/advisories/GHSA-7g4w-cg88-2cq2
pushchain/push-chain-evm Pull Request #40 https://github.com/pushchain/push-chain-evm/pull/40
The Block「Cosmos Labs says it wrongly cleared the bug behind a $5.7 million six-chain hack」 https://www.theblock.co/news/defi/2026-08-29-cosmos-labs-says-it-wrongly-cleared-the-bug-behind-a-5-7-million-six-chain-hack-413061
CryptoSlate「Cosmos misjudged a critical bug for 4 months before hackers stole nearly $6 million across 6 chains」 https://cryptoslate.com/cosmos-misjudged-a-critical-bug-for-4-months-before-hackers-stole-nearly-6-million-across-6-chains/
The Defiant「Cosmos Labs Urges EVM Chains To Halt As Shared Bug Drains Three Networks」 https://thedefiant.io/news/blockchains/cosmos-labs-urges-evm-chains-halt-shared-bug-drains-three-networks
The Defiant「MANTRA Halts Chain, Blames Cosmos EVM Module」 https://thedefiant.io/news/blockchains/mantra-halts-chain-blames-cosmos-evm-module
The Hacker News「Cosmos EVM Flaw Exploited After Cosmos Labs Knew Every Blockchain Running It Was Vulnerable」 https://thehackernews.com/2026/08/cosmos-evm-flaw-exploited-after-cosmos.html
CRYPTO TIMES「Cosmos Labs Urges Cosmos EVM Chains to Halt Validators, Three Now Offline」 https://www.cryptotimes.io/2026/08/25/cosmos-labs-urges-evm-chains-to-halt-amid-security-incident/
MANTRA Chain「Securitize Joins the MANTRA Chain Validator Set」 https://mantrachain.io/resources/announcements/securitize-joins-the-mantra-chain-validator-set
石田陽之(いしだあきひさ)
Cabinet株式会社 代表取締役
免責事項
本レポートは、暗号資産および関連市場に関する情報提供のみを目的として作成されたものであり、特定の暗号資産の購入、売却、保有その他一切の取引行為を推奨・勧誘するものではありません。また、金融商品取引法その他の関連法令に定める投資助言、投資勧誘、または金融商品の販売・媒介に該当するものではなく、税務・法務・会計上の助言を構成するものでもありません。
本レポートに記載された情報は、作成時点において信頼できると判断した情報源に基づいておりますが、その正確性、完全性、最新性、有用性等について当社は何ら保証するものではありません。暗号資産は価格変動が大きく、元本の毀損その他の損失が生じるリスクを伴います。投資判断は、利用者ご自身の責任と判断において行っていただくものとし、本レポートの利用に起因して生じたいかなる損害についても、当社は一切の責任を負いかねます。
ブロックチェーン新規事業のご相談
Cabinetでは、アイデア段階からの壁打ち、技術検証(PoC)、そして実装・運用まで一気通貫で伴走する事業開発コンサルティングを提供しています。まずはお気軽に無料相談をご利用ください。
1,500万件を載せた先にあるもの ── ケニアの学歴オンチェーン化が「チェーンに移らなかったもの」
発行権限を奪われた1か月後に、新タイトルを世界170カ国へ ── Web3ゲームの復旧速度と発行体責任
ニュースレターに登録する
本レポートに掲載した内容に加え、業界の最新情報・未公開レポートをメールでお届けします。

