MANTRA 发布 Cosmos EVM 漏洞报告,曝光 360 万美元 MANTRA 被盗事件

MANTRA 于 8 月 20 日正式发布针对此前安全事件的完整事后调查报告,详细披露了事件经过、漏洞成因、资金流向及后续处置情况。

根据报告,攻击者利用了 MANTRA Chain 上游依赖模块 Cosmos EVM 中一处无符号整数下溢漏洞,从两个未经授权的地址共计转出约 7.21 亿枚 MANTRA 代币。按事发当日约 0.005 美元的现货价格计算,被盗资产价值约 360 万美元。其中,6 亿枚来自销毁地址,另有约 1.21 亿枚来自一个与激励活动相关的创世多签地址。报告强调,攻击并未触及验证人密钥、管理员密钥、治理权限或多签签名人,攻击者亦未获取任何特权访问权限。

调查指出,该漏洞早在 5 月 15 日便已在 Cosmos EVM 的开发分支中完成修复,但直到 8 月 19 日才被回溯合并至正式发布分支,距离首次攻击发生仅剩约 20 小时,未能为下游链留出充足的响应与部署窗口。

链上首笔异常转账发生于 8 月 21 日凌晨 3 时 06 分。由于销毁地址此前被视为不可转移,未被纳入监控体系,直到近 4 小时后异常行为才被察觉,期间攻击者已完成第二笔转账并将大部分资金转移。MANTRA Chain 于当日上午 7 时 13 分启动停链,在历经 30 小时 13 分钟的紧急修复后,于 8 月 22 日由 38 名独立验证人协调,在修复版本 v8.4.0 下完成主网重启,全程未发生回滚或状态重写。

在资金追查方面,报告显示被盗 MANTRA 中约 94.7%(约 6.83 亿枚)已通过 15 笔转账流入某交易所的充值地址;剩余约 3796 万枚(占比约 5.27%)仍滞留于攻击者控制的钱包地址,并已被冻结。不过 MANTRA 也特别指出,”冻结并不等于已追回”,相关资金返还工作目前已进入执法调查阶段。

MANTRA 在报告中确认,本次事件未导致任何客户账户、交易所托管资金或应用合约被直接盗用,但网络中断仍对生态合作方造成了实际影响。事件处理完毕后,团队已针对交易账户来源与签名者不一致等异常行为建立了新的链上监控规则,以提升未来对类似安全威胁的预警与响应能力。

Facebook
Twitter
LinkedIn
Telegram

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注