MANTRA Melaporkan 3,6 Juta USD MANTRA Dicuri dalam Serangan Kerentanan Cosmos EVM

iconChainthink
Bagikan
AI summary iconRingkasan
MANTRA melaporkan insiden keamanan pada 20 Agustus, di mana penyerang memanfaatkan underflow bilangan bulat tak bertanda pada modul upstream Cosmos EVM. Sekitar 720 juta MANTRA (3,6 juta USD) dicuri dari dua alamat tidak sah. Kerentanan tersebut diperbaiki di cabang pengembangan pada 15 Mei, tetapi baru digabungkan ke cabang rilis pada 19 Agustus. Rantai dihentikan pada 21 Agustus dan dijalankan kembali 30 jam kemudian. Sekitar 94,7% dana dikirim ke bursa, sementara 5,27% tetap dibekukan. Berita on-chain menunjukkan tidak ada dampak pada akun atau kontrak pelanggan.

ChainThink melaporkan, pada 28 Agustus, menurut laporan resmi MANTRA, insiden keamanan pada 20 Agustus terjadi akibat penyerang memanfaatkan kerentanan underflow bilangan bulat tak bertanda pada modul上游 Cosmos EVM, yang menyebabkan pemindahan 720.923.967,99 MANTRA dari dua alamat yang tidak berwenang (berdasarkan harga sekitar 0,005 dolar AS pada hari kejadian, setara dengan sekitar 3,6 juta dolar AS).

Dari jumlah tersebut, 600 juta berasal dari alamat penghancuran, dan 121 juta berasal dari alamat multisig genesis terkait insentif. Serangan tidak melibatkan kunci validator, kunci administrator, wewenang tata kelola, atau penandatangan multisig, sehingga penyerang tidak memperoleh akses istimewa.

MANTRA menyatakan bahwa kerentanan tersebut diperbaiki pada cabang pengembangan Cosmos EVM pada 15 Mei, tetapi baru digabungkan kembali ke cabang rilis pada 19 Agustus, hanya sekitar 20 jam setelah serangan pertama, sehingga tidak memberikan jendela respons yang cukup bagi rantai turunan.

Transaksi anomali pertama di blockchain terjadi pada 21 Agustus pukul 3:06, karena alamat penghancuran sebelumnya dianggap tidak dapat dipindahkan dan tidak tercakup oleh pemantauan, baru ditemukan hampir 4 jam kemudian.

MANTRA Chain berhenti pada pukul 7:13, dan setelah 30 jam 13 menit, dihidupkan kembali oleh 38 validator independen dengan versi perbaikan v8.4.0, tanpa rollback atau penulisan ulang status.

Laporan menyatakan bahwa sekitar 94,7% (683 juta) dana yang dicuri telah dialirkan melalui 15 transfer ke alamat pengisian pertukaran, sedangkan sekitar 37,96 juta (5,27%) masih tersisa di akun penyerang dan telah dibekukan, namun menekankan bahwa "pembekuan tidak sama dengan pemulihan," dan upaya pemulihan dana telah memasuki tahap penyelidikan penegak hukum.

MANTRA menyatakan tidak ada akun pelanggan, saldo yang dikelola bursa, atau kontrak aplikasi yang didebit, tetapi gangguan jaringan berdampak signifikan terhadap ekosistem, dan aturan pemantauan baru telah dibuat untuk mendeteksi perilaku tidak normal seperti ketidaksesuaian sumber akun transaksi dan penandatangan.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.