事件概述
8月28日,MANTRA Chain发布安全事件复盘报告,确认攻击者利用上游依赖cosmos/evm中的无符号整数下溢漏洞,未经授权转移共计720,923,967.99 MANTRA,攻击前价值约360万美元。
攻击详情
- 攻击路径:从链上burn address转移6亿枚MANTRA,另从早期激励活动多签地址转移1.209亿枚
- 发生时间:首次异常转账于8月20日19:06 UTC,第二次于22:59 UTC
- 网络中断:持续30小时13分钟,升级v8.4.0后恢复
- 漏洞根源:cosmos/evm模块余额记账层在执行无符号余额扣减时未检查余额是否充足,导致数值溢出,绕过账户授权逻辑
事件性质
本次事件未涉及验证者密钥、管理员权限、治理控制或多签签名者泄露,攻击者仅通过无权限部署合约和自筹资金钱包即完成攻击。
资金追踪
截至8月28日,3796万MANTRA(占总量5.27%)被冻结在攻击者地址,其余资金流向相关交易平台,追回已进入执法调查阶段。MANTRA将加强对不可转移地址的监控,并推动Cosmos生态改进漏洞披露流程。