事件概述

8月28日,MANTRA Chain发布安全事件复盘报告,确认攻击者利用上游依赖cosmos/evm中的无符号整数下溢漏洞,未经授权转移共计720,923,967.99 MANTRA,攻击前价值约360万美元。

攻击详情

  • 攻击路径:从链上burn address转移6亿枚MANTRA,另从早期激励活动多签地址转移1.209亿枚
  • 发生时间:首次异常转账于8月20日19:06 UTC,第二次于22:59 UTC
  • 网络中断:持续30小时13分钟,升级v8.4.0后恢复
  • 漏洞根源:cosmos/evm模块余额记账层在执行无符号余额扣减时未检查余额是否充足,导致数值溢出,绕过账户授权逻辑

事件性质

本次事件未涉及验证者密钥、管理员权限、治理控制或多签签名者泄露,攻击者仅通过无权限部署合约和自筹资金钱包即完成攻击。

资金追踪

截至8月28日,3796万MANTRA(占总量5.27%)被冻结在攻击者地址,其余资金流向相关交易平台,追回已进入执法调查阶段。MANTRA将加强对不可转移地址的监控,并推动Cosmos生态改进漏洞披露流程。