Protos uppger att en okänd aktör den 25 juni utnyttjade en sårbarhet i Nomic-protokollet och skapade drygt 40 bitcoin i form av nBTC-tokens utan faktisk täckning. Det tog hela 74 dagar innan Osmosis, en central aktör inom Cosmos-nätverket, upptäckte att deras allBTC-tillgångar till 36 procent saknade täckning.

Upptäckten dröjde månader

Varken Nomic eller Osmosis informerade om förlusten under den långa perioden efter hacket. Först när Nomic-protokollet pausades och Osmosis inledde en granskning av sina innehav blev incidenten offentlig.

Protos skriver att Nomic-projektet verkar ha varit inaktivt under en längre tid. Projektets konto på X har inte uppdaterats sedan 2024 och den senaste koden på Github är två år gammal. Denna brist på aktivitet kan ha bidragit till att sårbarheten kunde utnyttjas och förbli oupptäckt så länge.

Så gick hacket till

Angriparen utnyttjade en bugg i Nomics egenutvecklade forwarding-mekanism. Genom att skicka nBTC-transaktioner dubbelt kunde de föra över falska värdebevis till Osmosis. Varken Osmosis eller IBC-protokollet komprometterades direkt – felet låg uteslutande i Nomic-kedjans kod.

Osmosis och andra användare av Cosmos-nätverket påverkades dock indirekt eftersom de tog emot nBTC-tokens som i praktiken saknade bitcoin-täckning.

Risker med inaktiva projekt

Händelsen har väckt frågor om säkerheten i mindre underhållna projekt och om rutinerna för att upptäcka och kommunicera incidenter i decentraliserade ekosystem. Att ett hack av den här storleken kunde förbli oupptäckt i över två månader understryker riskerna med att integrera tillgångar från protokoll med begränsad aktiv utveckling.