Los validadores de Cosmos Hub trasladaron 1.227.121,37 ATOM vinculados al ataque a Neutron a una cartera multifirma, pero los fondos siguen sin distribuirse. Los seis firmantes de la cartera exigen que una propuesta de gobernanza de Hub autorice primero la transferencia. La intervención frenó el movimiento de parte de los activos, aunque siguen pendientes tanto la identificación de los beneficiarios como el plan de compensación para usuarios y protocolos.
Una actualización de emergencia trasladó los ATOM
El equipo de mantenimiento de Neutron indicó que el atacante aprovechó una propuesta de gobernanza el 22 de septiembre para obtener control administrativo sobre contratos utilizados por Astroport y otros protocolos. Después, trasladó parte de los activos a otras redes, incluidos unos 1,73 millones de ATOM enviados a Cosmos Hub. Aunque Hub no fue objeto del ataque, algunos de los fondos llegaron a su red y pudieron ser interceptados.
Mientras el atacante intercambiaba y transfería ATOM entre redes, los validadores de Hub detuvieron la cadena en la altura de bloque 33.086.740 y acordaron reanudarla con Gaia 28.3.0. El parche aplicó un cambio puntual de estado en el primer bloque tras el reinicio: movió 1.227.121,37 ATOM desde una dirección vinculada al atacante a una cartera multifirma de recuperación. Después se reanudaron las transacciones habituales. En una actualización del 24 de septiembre, el equipo de mantenimiento de Cosmos Hub señaló que el parche solo afectaba a una cuenta de origen y no modificaba los saldos ni las posiciones delegadas de otros usuarios.
La medida fue una actualización coordinada del software de los validadores, no una compensación aprobada mediante una votación de gobernanza en cadena. Cosmos Labs afirmó que, antes de desarrollar y distribuir el software, los validadores recibieron por escrito los detalles: las direcciones de origen y destino, los seis firmantes y el alcance del parche. Antes del reinicio del 23 de septiembre, validadores que representaban más del 67% del poder de voto de Hub habían confirmado la instalación. La cadena volvió a operar a las 12:00 UTC y la transferencia de activos se ejecutó alrededor de las 12:06 UTC.
El equipo de mantenimiento dijo que había probado el parche en una bifurcación del estado de la red principal y que lo distribuyó con una suma de verificación. Las diferencias del código fuente no se publicaron inicialmente porque una corrección de seguridad incluida en Gaia v28.2.0 seguía sujeta a un periodo de embargo para una divulgación coordinada. El 25 de septiembre, Cosmos Labs dijo que esperaba publicar esas diferencias una vez finalizado el embargo. Ese era el plan comunicado entonces; no confirma que el material se publicara posteriormente.
Los firmantes piden autorización de la gobernanza de Hub
Nansen, Keplr, Enigma, Silknodes, Kiln y Polkachu son los seis validadores que figuran como firmantes de la cartera multifirma de recuperación. Para ejecutar una transacción se requieren al menos cuatro firmas. Sin embargo, los firmantes afirmaron que solo ejercerían esa facultad después de que una propuesta de gobernanza de Cosmos Hub autorizara la transferencia. Cosmos Labs dijo que no tiene las claves de la cartera.
La diferencia es relevante: interceptar los activos no equivale a decidir quién recibirá una compensación. Durante la interrupción, los validadores modificaron el estado de Hub para impedir que el atacante moviera saldos que ya estaban en la red. Ahora, los firmantes buscan un proceso público de gobernanza que determine el destino de los fondos. El parche de emergencia no identificó a todos los posibles beneficiarios ni aprobó un calendario de distribución.
Neutron debe preparar la siguiente fase. Cosmos Labs dijo que, a 25 de septiembre, Neutron había aplicado medidas de mitigación y reanudado sus operaciones. Los participantes y protocolos afectados, entre ellos Astroport y Drop, seguían recopilando pruebas de las pérdidas y elaborando planes de distribución. En ese momento, el equipo de respuesta esperaba presentar o respaldar una propuesta para Hub durante la semana siguiente. La decisión sobre si también sería necesaria una votación de gobernanza de Neutron correspondía a esa red.
A las 15:40 UTC del 26 de septiembre, ninguna propuesta posterior al incidente visible en la lista de gobernanza de Cosmos Hub había sido aprobada para autorizar la distribución de los fondos de la cartera multifirma. La propuesta 1057 trataba sobre la restauración del cliente ligero IBC de Realio. La propuesta 1056, titulada «ATOM Refund & Justice Bounty», seguía en votación y planteaba otro esquema de reembolsos y recompensas; no autorizaba al equipo de respuesta de Neutron a distribuir los activos de la cartera. Por tanto, en ese momento seguía pendiente la autorización solicitada por los firmantes.
Otros 168.990,9 ATOM llegaron después del parche
Los fondos trasladados a la cartera multifirma correspondían únicamente a los ATOM que aún quedaban en una dirección vinculada al atacante cuando se detuvo la cadena. La medida no revirtió todo el ataque a Neutron. Cosmos Labs dijo que unos 500.000 ATOM ya se habían intercambiado a través de THORChain antes de la interrupción, mientras que otros activos sustraídos habían llegado a redes ajenas a Hub. La información publicada no determinaba cuánto podría reclamar cada cuenta afectada ni garantizaba un reembolso total.
La llegada de otros 168.990,9 ATOM muestra el límite temporal del parche. Un reembolso pendiente de THORChain llegó a la dirección del atacante poco después de que se reanudara la cadena, una vez ejecutada la transferencia puntual. Cosmos Labs explicó que los validadores sabían que el reembolso podía llegar, pero incluirlo habría requerido modificar el código y prolongar la interrupción, ya que habría sido necesario cambiar el parche probado. Posteriormente, esos ATOM se trasladaron a Osmosis y se vendieron. Como el parche solo se ejecutó durante el reinicio, no podía recuperar automáticamente los activos recibidos después.
Neutron aún debe verificar las pérdidas, determinar quiénes pueden optar a una compensación y definir un plan de distribución antes de que una propuesta de gobernanza de Hub pueda otorgar la autorización pública que piden los firmantes. Hasta entonces, los aproximadamente 1,227 millones de ATOM ya trasladados permanecen bajo custodia en la cartera, sin que se haya decidido quiénes los recibirán.