Back to Blog

Newsletter - August 2026

Code Auditing
September 1, 2026
4 min read
Key Insights
  • Cosmos-EVM-Exploit verlor ~14,8 Mio. USD durch einen Balance-Sync-Unterlauf/-Überlauf über sechs Chains hinweg.

  • Moonwell verlor ~9,1 Mio. USD, nachdem eine Preismanipulation bei MAMO aufgrund geringer Liquidität die Kreditkapazität aufblähte.

  • Term Finance verlor ~8,47 Mio. USD, als schwache Governance-Schwellenwerte eine billige Übernahme ermöglichten.

Top 3 DeFi-Vorfälle im August 2026

Cosmos-EVM-Multi-Chain-Exploit: ~14,8 Mio. $

Zwischen dem 20. und 25. August 2026 wurde eine Schwachstelle bei der Bilanzsynchronisierung im Cosmos-EVM-Modul über sechs Chains hinweg ausgenutzt. Die von Cosmos Labs bestätigten betroffenen Chains sind MANTRA, TAC Chain und KiiChain, die anderen drei wurden nicht offengelegt. Basierend auf dem Wert der übertragenen Vermögenswerte der drei offengelegten Chains werden die Verluste auf etwa 14,8 Millionen $ geschätzt. Allein der Staking-Pool von TAC Chain verlor rund 2,986 Milliarden TAC, damals im Wert von etwa 7,5 Millionen $.

Der Fall TAC Chain veranschaulicht, wie die Schwachstelle funktionierte. TAC Chain betreibt sowohl das Cosmos SDK als auch die EVM, und dieselbe 20-Byte-Adresse kann sowohl als Cosmos-Vesting-Konto als auch als EVM-Contract dienen. Cosmos verfolgt das Gesamt-, das gesperrte und das verfügbare Guthaben eines Kontos. Gesperrte Guthaben können nicht übertragen, aber delegiert werden. Die EVM verfolgt nur das verfügbare Guthaben und hält es synchron mit der Cosmos-Seite.

Die Grundursache war, dass die EVM bei der Synchronisierung des verfügbaren Guthabens den delegierten Betrag vom bestehenden Guthaben abzog, obwohl die Delegation aus dem gesperrten Guthaben stammte. Wenn ein Konto 1 gesperrtes Wei delegierte, sank sein Cosmos-Gesamtguthaben von 1 auf 0, während sein verfügbares Guthaben sowohl vor als auch nach der Delegation 0 betrug. Die EVM-Synchronisierungslogik berechnete dennoch 0 - 1, wodurch das EVM-seitige Guthaben zu MAX_UINT256 unterlief.

Der Angreifer missbrauchte diese Schwachstelle, um das EVM-Guthaben seines eigenen Angriffs-Contracts auf MAX_UINT256 unterlaufen zu lassen. Dieser anomale Betrag konnte jedoch nicht normal übertragen werden. Der Angriffs-Contract sendete daraufhin einen präzise berechneten, enormen Wert an das Staking-Modul-Konto, das eine große Menge an echten TAC hielt, wodurch das Guthaben dieses Kontos bei der Addition auf null überlief. Nachdem derselbe Wert vom Angriffs-Contract abgezogen wurde, blieb ihm ungefähr das ursprüngliche TAC-Guthaben des Modul-Kontos übrig. Durch diese Übertragungsoperation wurden dem Angriffs-Contract etwa 2,986 Milliarden TAC erneut gutgeschrieben, anschließend übertragen und zur BNB Chain gebrückt.

Moonwell: ~9,1 Mio. $

Am 27. August 2026 erlitt Moonwell auf Base einen Angriff, der zu einem Verlust von etwa 9,1 Millionen $ führte.

Der Angriff manipulierte den Orakelpreis, den Moonwell zur Bewertung von MAMO-Sicherheiten verwendete. MAMO verfügte über extrem begrenzte Marktliquidität, was bedeutete, dass konzentrierte Käufe seinen Preis erheblich bewegen konnten. Moonwell wies ihm zudem einen Sicherheitsfaktor von 50 % zu, wodurch sich eine Preissteigerung direkt in erhebliche Kreditkapazität umsetzen ließ.

Der Angreifer kaufte über mehrere DEXes hinweg etwa 94,31 Millionen MAMO, trieb dadurch die Marktausführungspreise nach oben und ließ den Chainlink-MAMO/USD-Feed von etwa 0,0106 $ auf einen Höchststand von 0,4313 $ steigen, ein Anstieg um 3.970 %. Der höchste Preis, den Moonwell zur Bewertung der Sicherheiten verwendete, betrug etwa 0,4025 $, rund 3.698 % über dem Niveau vor dem Angriff. Der Angreifer stellte anschließend formell etwa 15,09 Millionen MAMO als Sicherheit bereit und übertrug weitere 53,39 Millionen direkt an den mMAMO-Contract, um die Obergrenze für Einlagen zu umgehen. Die mMAMO des Angreifers repräsentierten letztlich etwa 55,51 Millionen MAMO. Beim höchsten von Moonwell akzeptierten Preis von 0,4025 $ wurde die Sicherheit mit etwa 22,34 Millionen $ bewertet, was eine Kreditkapazität von etwa 11,17 Millionen $ ermöglichte. Der Angreifer führte 18 Kreditaufnahmen im Gesamtwert von 11,03 Millionen $ durch und transferierte anschließend etwa 8,73 Millionen $ in USDC nach Ethereum.

Der Vorfall zeigt die Anfälligkeit orakelbasierter Kreditmärkte gegenüber Sicherheiten mit geringer Liquidität. Wenn ein Vermögenswert mit begrenztem Kapital bewegt werden kann, kann sich das Vertrauen auf seinen Marktpreis bei gleichzeitiger Zuweisung eines hohen Sicherheitsfaktors direkt in uneinbringliche Forderungen des Protokolls verwandeln, wenn eine vorübergehende Preisverzerrung auftritt. Kreditprotokolle sollten Sicherheitsfaktoren, Einlagen- und Kreditobergrenzen entsprechend der Markttiefe festlegen und zusätzliche Kontrollen für schnelle Preissteigerungen sowie realistische Liquidationskapazitäten anwenden.

Term Finance: ~8,47 Mio. $

Am 23. August 2026 wurden Term Finance Meta Vaults auf Ethereum bei einer Übernahme der Governance leergeräumt, wobei rund 8,47 Millionen $ verloren gingen.

Die Grundursache war ein Governance-Schwellenwert, der nicht mehr dem tatsächlichen Wert entsprach, den er schützen sollte. Ein Meta Vault verteilt Einlagen auf eine Reihe von Strategie-Vaults, von denen jeder von einer eigenen Aragon-DAO verwaltet wird. Um abzustimmen, mussten Nutzer sich entscheiden, ihre Vault-Anteile in einen Governance-Token zu wrappen, und der Mindestbeteiligungsschwellenwert eines Vorschlags wurde anhand dieser gewrappten Menge gemessen und nicht anhand der insgesamt ausstehenden Anteile. Da fast niemand seine Anteile wrappte, waren die siebentägige Zeitsperre und der Veto-Mechanismus zwar technisch weiterhin aktiv, aber der Pool der stimmberechtigten Wähler, auf den sie angewiesen waren, war auf nahezu null geschrumpft.

Bei dieser offenen Lücke reichten etwa 0,5 ETH aus, um genügend tmvETH zu kaufen und zu wrappen, um dem Angreifer rund 90,66 % der Stimmrechte des ETH-Meta-Vaults zu verschaffen. Eine zweite Adresse erfasste das gesamte aktive Wählerspektrum von fünf USDC-Strategie-Vaults mit Einlagen von jeweils etwa 5 $. Der Angreifer reichte daraufhin zwölf Vorschläge ein, die als Vetos gegen Parameteränderungen getarnt waren.

Bei der Ausführung reduzierten die Vorschläge die 604.800-Sekunden-Verzögerung (sieben Tage) auf null, zogen Gelder aus vier ETH-Strategien zurück und installierten eine Strategie, die fest codiert war, um Vermögenswerte an den Angreifer weiterzuleiten, wodurch etwa 2.841,74 WETH entnommen wurden. Der Angreifer tauschte anschließend die Controller und Preiskomponenten der fünf USDC-Strategien aus, setzte das Reserveverhältnis auf null und zwang die Vaults, ein wertloses Repo-Token zu einem vom Angreifer festgelegten Preis zu kaufen, wodurch weitere 1,68 Millionen USDC entnommen wurden.

Die obigen Informationen basieren auf den bis 00:00 UTC am 1. September 2026 verfügbaren Daten.

Referenzen

Cosmos-EVM-Multi-Chain-Vorfall

Moonwell

Term Finance

Damit endet der Sicherheitsvorfälle-Überblick für August.

Weitere Informationen finden Sie in unserer Security Incidents Library.

Bleiben Sie informiert und bleiben Sie sicher!

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit
Newsletter - August 2026