ChainThink melaporkan, pada 28 Ogos, menurut laporan rasmi MANTRA, insiden keselamatan pada 20 Ogos berlaku akibat penyerang memanfaatkan lubang kelemahan underflow integer tanpa tanda pada modul hulu Cosmos EVM, untuk memindahkan 720,923,967.99 MANTRA dari dua alamat tanpa kebenaran (berdasarkan harga sekitar USD 0.005 pada hari kejadian, setara dengan kira-kira USD 3.6 juta).
Di antaranya, 600 juta token berasal dari alamat pembakaran, dan 121 juta token berasal dari alamat multisig genesis yang berkaitan dengan insentif. Serangan tersebut tidak melibatkan kunci validator, kunci pentadbir, kuasa tadbir urus, atau penandatangan multisig; penyerang tidak mendapat akses istimewa.
MANTRA menyatakan bahawa lubang keamanan tersebut diperbaiki pada 15 Mei di cabang pembangunan Cosmos EVM, tetapi baru digabungkan semula ke cabang rilis pada 19 Ogos, hanya sekitar 20 jam selepas serangan pertama, tanpa memberikan jendela respons yang mencukupi kepada rantai bawahannya.
Penghantaran tidak normal pertama di rantai berlaku pada 21 Ogos, 3:06, dan baru dikesan hampir 4 jam kemudian kerana alamat pembakaran sebelum ini dianggap tidak boleh dipindahkan dan tidak diliput oleh pemantauan.
Rantaian MANTRA berhenti pada pukul 7:13, dan dipulihkan semula selepas 30 jam 13 minit dengan versi baiki v8.4.0, dikendalikan oleh 38 penentu berdiri sendiri, tanpa rollback atau penulisan semula status.
Laporan menyatakan bahawa sekitar 94.7% (683 juta) dana yang dicuri telah dialirkan melalui 15 transaksi ke alamat pengisian bursa, manakala sekitar 37.96 juta (5.27%) masih berada di akaun penyerang dan telah dibekukan, tetapi menekankan bahawa “pembekuan bukan bermakna dana telah dipulihkan”, dan usaha pemulihan dana kini berada dalam peringkat penyiasatan penguatkuasa.
MANTRA menyatakan tiada akaun pelanggan, keseimbangan yang diuruskan oleh pertukaran, atau kontrak aplikasi yang telah dikenakan bayaran, tetapi gangguan rangkaian memberi kesan nyata terhadap ekosistem, dan peraturan pemantauan baharu telah ditubuhkan bagi tindakan tidak biasa seperti ketidaksepadanan sumber akaun transaksi dan penandatangan.


