据 Protos 报道,攻击者在 6 月 25 日凭空铸造了价值超过 40 BTC 的 Nomic nBTC,而 Osmosis 直到 74 天后才注意到这一异常。随后披露的信息显示,Osmosis 平台上的 allBTC 一度有 36% 处于无支撑状态。

报道提到,在这 74 天里,这两个基于 Cosmos 的项目看起来都没有发现或披露这笔损失。事件最终浮出水面,是因为 Nomic 协议暂停运行,促使 Osmosis 对其持仓展开调查。
Nomic 停摆后,漏洞才被发现
Osmosis 在 2026 年 9 月 9 日发文称:「最近,我们注意到 Nomic 链上存在一项漏洞。该漏洞允许攻击者对 nBTC 进行双花,从而向 Osmosis 发送虚假凭证。Osmosis 和 IBC 并未受到影响,因为问题出在 Nomic 的一个自定义转发机制上。」
根据报道,攻击者利用了两个独立漏洞,构造出一笔交易,在 Osmosis 上「铸造了 40.650602 BTC 的 nBTC,但背后并没有对应的 BTC 支撑」。
对 Osmosis 来说,较为有利的一点是,攻击者留下了相当一部分收益,仍以 allBTC 形式停留在账户中。这部分资产已在本周稍早通过一次「紧急升级」被冻结。
已冻结 22.65 allBTC,另有部分资产被转出
报道显示,攻击者仍成功套现了当时价值约 100 万美元的资产,方式是通过以太坊将 671 ETH 发送至 Tornado Cash。
Osmosis 治理论坛的一篇帖子说明了其填补 allBTC 40 BTC 支撑缺口的方案。除扣押攻击者账户中已被冻结的 22.65 allBTC 外,方案还建议取消一笔「待执行的 USDC.noble 流动性重新部署」,并从社区资金池中调拨更多 allBTC。
Nomic 项目维护迹象有限
Protos 称,Nomic 本身似乎并未处于积极维护状态。该项目的 X 账号最后一次发帖是在 2024 年,而其 GitHub 的最后一次提交出现在两年前。
Cosmos 生态披露节奏再受关注
Osmosis 是去中心化交易所,Nomic 是桥接项目,两者都属于 Cosmos 生态。报道指出,Cosmos 生态近期还经历了另一串安全事件,其起因是一个被广泛使用的 Cosmos EVM 模块中存在的无关漏洞。
虽然那起事件的时间线比这次 nBTC 漏洞更短,但开发团队 Cosmos Labs 仍因漏洞披露方式受到批评。受影响项目之一 KiiChain 将其损失称为「本可避免」,并表示,在通知受影响团队前就公开关键安全修复,实际上等于「把这个漏洞直接交到任何阅读该提交的人手里」。

