MANTRA 事后分析发现,价值 360 万美元的漏洞利用源于 cosmos/evm 整数漏洞。
MANTRA Chain 在 8 月 28 日发布的完整dent 事后分析报告中,并未承诺制定资金恢复计划。相反,该报告正式回顾了 8 月 20 日至 21 日的dent ,当时一名攻击者从该项目中窃取了约 7.209 亿枚 MANTRA 代币,价值约 360 万美元。.
今天的披露正式为一周前发生的这起攻击事件赋予了美元价值 ,该项目坚称这是由于一个与自身代码没有直接关系的编码缺陷造成的。
与此同时,MANTRA 确认执法部门已介入调查,并将根据资金追回情况发布最新消息。该公司还表示,一旦更清楚地了解被黑客扣押在钱包中的代币数量以及可能的追回情况,将会更新其流通供应量信息。.
MANTRA漏洞的起因是什么?
根据 MANTRA Chain 的事后分析,该漏洞始于共享的 cosmos运行 Ethereum风格的trac之上 Cosmos 。
受影响的版本在批准从账户余额中trac款项之前,没有检查账户是否有足够的余额来支付通话费用。由于代码使用了无符号整数(无符号整数不能小于零),扣除trac持续进行,结果数值被循环回一个巨大的数字。.
MANTRA澄清,其验证器密钥、治理控制措施和多重签名机制均未遭到破坏。该项目还坚称,攻击者利用的代码漏洞并非来自其自身。.
MANTRA 写道:“攻击者不需要任何特权访问权限”,因为他们只需一个无需许可部署的trac和一个自筹资金的钱包就能完成任务。.
MANTRA亏损了多少?
据 MANTRA 称,攻击者分别从其销毁地址和与旧激励活动相关的休眠创世时代多重签名中trac了约 6 亿个 MANTRA 代币和另外 1.209 亿个代币。.
MANTRA澄清了此次攻击的技术细节,坚称没有铸造任何新的代币。实际情况是,此次攻击释放了约7.209亿枚原本不在流通供应范围内、被认为经济上不活跃的代币。.
该报告还暗示了代币流动的程序matic 节奏,因为交易似乎是以固定规模在短时间内进行的,而不是手动处理的。.
MANTRA 错过了实时交易。
MANTRA团队承认,在安全漏洞发生的最初四个小时内,他们没有发现任何异常交易。MANTRA解释说,这种疏忽是由于缺乏对用于存放本应不可转移代币的销毁地址的全天候监控造成的。.
在团队发现危险信号之前的几个小时里,攻击者进行了两笔交易,并将大部分赃款转移到了链下,之后验证者在 UTC 时间 23:13 停止了网络运行,此时距离第二次资金流失已经过去了 14 分钟。.
当区块链停止运行时,攻击者的钱包中仍然有 3796 万个代币。.
在验证者协调使用已打补丁的 v8.4.0 版本重启网络后,该 网络离线了30 小时 13 分钟,直到 8 月 22 日 05:26 UTC 才恢复正常。
对于仍在努力重建信任的MANTRA项目来说,动荡matic 18个月的历程本可以避免最近这波风波的发生 。正如 那样,MANTRA之前的OM代币在2025年4月的一个交易日内暴跌超过90%,市值蒸发超过50亿美元 Cryptopolitan 当时报道的。
即使是 2025 年向 MANTRA 投资 2000 万美元的 Inveniam Capital Partners, 在 6 月份同意收购该项目时,也承认了过去存在的问题。
根据 CoinGecko 的数据,该代币在首次暂停交易时 下跌了 18.5%,跌至接近 0.004126 美元的历史低点,之后才有所回升。
不要只是阅读加密货币新闻,要理解它。订阅我们的新闻简报, 完全免费。








