Ibinigay ng MANTRA ang 3.6M USD na MANTRA na nasakop sa pag-atake sa vulnerability ng Cosmos EVM

iconChainthink
I-share
AI summary iconSummary
Ipinahayag ng MANTRA ang isang insidente ng vulnerability noong Agosto 20, kung saan isang attacker ang nag-exploit sa isang unsigned integer underflow sa Cosmos EVM upstream module. Tinapay ang halos 720 milyong MANTRA (3.6M USD) mula sa dalawang hindi awtorisadong address. Pinagbago ang vulnerability sa development branch noong Mayo 15 ngunit pinagsama lamang sa release branch noong Agosto 19. Huminto ang chain noong Agosto 21 at bumalik 30 oras pagkatapos. Ang halos 94.7% ng mga pondo ay ipinadala sa isang exchange, habang ang 5.27% ay nanatiling frozen. Ipinaliwanag ng on-chain news na walang epekto sa customer accounts o contracts.

Ang ChainThink ay nagpapahayag na, noong Agosto 28, ayon sa opisyal na ulat ng MANTRA, ang security incident noong Agosto 20 ay nagresulta sa paggamit ng vulnerability ng unsigned integer underflow sa upstream module ng Cosmos EVM, kung saan ang isang attacker ay nakapaglipat ng 720,923,967.99 na MANTRA mula sa dalawang hindi awtorisadong address (batay sa presyo noong araw ng insidente na humigit-kumulang $0.005, kumakatawan sa halos $3.6 milyon).

Kung saan, 600 milyon ay galing sa address ng pagkakasunog, at 121 milyon ay galing sa isang genesis multisig address na kaugnay ng incentive. Hindi kasali sa pag-atake ang validator keys, admin keys, governance permissions, o mga nag-sign sa multisig; walang privilege access ang attacker.

Ipinahayag ng MANTRA na pinagbawalan ang butas noong Mayo 15 sa Cosmos EVM development branch, ngunit hindi ito na-backported at isinama sa release branch hanggang Agosto 19, na nag-iwan ng mahigit 20 oras lamang mula sa unang pag-atake, at hindi nagbigay ng sapat na oras para sa mga downstream chain na tumugon.

Ang unang anomalous na paglipat sa chain ay nangyari noong Agosto 21, 3:06, at dahil sa销毁 address ay dating itinuturing na hindi ma-transfer at hindi sakop ng pagmamasid, natuklasan ito lamang nang higit sa apat na oras pagkatapos.

Nag-stuck ang MANTRA Chain sa 7:13, at muling ikinapag-ugnay ng 38 na magkakahiwalay na validator sa ilalim ng fixed version v8.4.0 pagkatapos ng 30 na oras at 13 minuto, nang walang rollback o state rewrite.

Ayon sa ulat, ang halos 94.7% (683 milyon) ng mga nasasakop na pondo ay nakatungkol sa isang deposito address ng exchange sa pamamagitan ng 15 mga transaksyon, habang ang natitirang 37.96 milyon (5.27%) ay nananatili pa sa account ng attacker at ay naka-freeze, ngunit binigyang-diin na “hindi ang pag-freeze ay katumbas ng pagkuha muli,” at ang pagkuha muli ng pondo ay nasa yugto ng imbestigasyon ng batas.

Ang MANTRA ay nagpapahayag na walang anumang customer account,托管 na balanse sa exchange, o application contract ang na-debit, ngunit ang network outage ay nagdulot ng malaking epekto sa ecosystem, at nabuo na ang mga bagong monitoring rules para sa mga anomaliya tulad ng pagkakaiba sa pinagmulan ng transaksyon at ang signer.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.