自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

MANTRA事后分析:360万美元漏洞归因于Cosmos/EVM整数缺陷

2026-08-28 23:11:28
收藏

MANTRA Chain 发布事件复盘报告,未承诺资金追回方案

MANTRA Chain 于8月28日发布的完整事件复盘报告中,并未就资金追回计划作出明确承诺。该报告仅对8月20日至21日期间发生的攻击事件进行了正式回顾——攻击者从该项目中盗取了约7.209亿枚 MANTRA 代币,价值约360万美元。

今日公布的报告正式为这起已发生一周的攻击事件标定了美元价值。项目方坚称,此次攻击源于一个编码漏洞,且该漏洞并非直接出自其自身代码。

与此同时,MANTRA 确认执法部门已介入调查,有关资金追回的最新进展将后续公布。项目方还表示,在更清晰地掌握黑客钱包中的代币数量及潜在追回情况后,将更新其流通供应量数据。

MANTRA 攻击事件因何而起?

根据 MANTRA Chain 的复盘报告,攻击始于其用于在 Cosmos SDK 上运行以太坊风格合约的共享 cosmos/evm 模块。受影响版本在批准从账户余额中扣减之前,未验证该账户是否有能力支付相应调用。由于代码使用了无符号整数(无法低于零),扣减操作得以持续进行,最终导致数值回绕至一个巨大数字。

MANTRA 澄清,其验证者密钥、治理控制机制或多重签名签署人均未遭到入侵。项目方同时强调,攻击者利用的代码缺陷并非来自其自身。

MANTRA 写道:“攻击者无需任何特权访问”,他们仅凭一个无需许可即可部署的合约和一个自充值的钱包,就足以完成整个攻击。

MANTRA 损失了多少?

据 MANTRA 称,攻击者从其销毁地址中提取了约6亿枚 MANTRA 代币,另外从与一项旧激励计划相关的、处于休眠状态的创世期多重签名地址中提取了1.209亿枚代币。

MANTRA 详细说明了攻击影响的技术细节,坚称没有铸造新代币。实际情况是,攻击释放了约7.209亿枚原本处于流通供应之外、被视为经济上休眠的代币,使其进入流通。

报告还透露了代币转移的程序化节奏——交易似乎以固定大小的间隔批量进行,而非手动处理。

MANTRA 未能实时捕捉到交易

MANTRA 团队承认,在攻击发生后的前四个小时内,他们未能发现任何异常交易。团队将这一疏漏归因于未能对旨在存放不可移动代币的销毁地址进行全天候监控。

在团队察觉异常信号之前的数小时内,攻击者执行了两笔交易,并将大部分赃款转移至链下。随后,验证者于 UTC 时间23:13(第二次盗取发生14分钟后)暂停了网络。

网络暂停时,攻击者钱包中仍持有3796万枚代币。该网络离线了30小时13分钟,直到验证者协调完成补丁版本 v8.4.0 的重启后,于8月22日 UTC 时间05:26恢复运行。

对于这个仍在努力重建信任的项目而言,过去18个月本就跌宕起伏,这次事件本可避免。MANTRA 的前身 OM 代币曾在2025年4月的一个交易日内暴跌超过90%,市值蒸发逾50亿美元。即使在2025年向 MANTRA 投资2000万美元的 Inveniam Capital Partners,也在6月同意收购该项目时承认了其过往问题。

根据 CoinGecko 数据,网络暂停消息传出后,该代币一度下跌18.5%,至约0.004126美元的历史低点,随后有所回升。

展开阅读全文
更多新闻