MANTRA Melaporkan 3.6 Juta USD MANTRA Dicuri dalam Serangan Kerentanan Cosmos EVM

iconChainthink
Kongsi
AI summary iconRingkasan
MANTRA melaporkan insiden berita kerentanan pada 20 Ogos, di mana seorang penyerang memanfaatkan underflow integer tanpa tanda dalam modul hulu Cosmos EVM. Sekitar 720 juta MANTRA (3,6 juta USD) dicuri daripada dua alamat tidak sah. Kerentanan tersebut telah diperbaiki dalam cawangan pembangunan pada 15 Mei, tetapi hanya digabungkan ke dalam cawangan rilis pada 19 Ogos. Rantaian dihentikan pada 21 Ogos dan dimulakan semula 30 jam kemudian. Mengenai 94,7% dana telah dihantar ke bursa, manakala 5,27% masih dibekukan. Berita di atas rantai menunjukkan tiada kesan terhadap akaun atau kontrak pelanggan.

ChainThink melaporkan, pada 28 Ogos, menurut laporan rasmi MANTRA, insiden keselamatan pada 20 Ogos berlaku akibat penyerang memanfaatkan lubang kelemahan underflow integer tanpa tanda pada modul hulu Cosmos EVM, untuk memindahkan 720,923,967.99 MANTRA dari dua alamat tanpa kebenaran (berdasarkan harga sekitar USD 0.005 pada hari kejadian, setara dengan kira-kira USD 3.6 juta).

Di antaranya, 600 juta token berasal dari alamat pembakaran, dan 121 juta token berasal dari alamat multisig genesis yang berkaitan dengan insentif. Serangan tersebut tidak melibatkan kunci validator, kunci pentadbir, kuasa tadbir urus, atau penandatangan multisig; penyerang tidak mendapat akses istimewa.

MANTRA menyatakan bahawa lubang keamanan tersebut diperbaiki pada 15 Mei di cabang pembangunan Cosmos EVM, tetapi baru digabungkan semula ke cabang rilis pada 19 Ogos, hanya sekitar 20 jam selepas serangan pertama, tanpa memberikan jendela respons yang mencukupi kepada rantai bawahannya.

Penghantaran tidak normal pertama di rantai berlaku pada 21 Ogos, 3:06, dan baru dikesan hampir 4 jam kemudian kerana alamat pembakaran sebelum ini dianggap tidak boleh dipindahkan dan tidak diliput oleh pemantauan.

Rantaian MANTRA berhenti pada pukul 7:13, dan dipulihkan semula selepas 30 jam 13 minit dengan versi baiki v8.4.0, dikendalikan oleh 38 penentu berdiri sendiri, tanpa rollback atau penulisan semula status.

Laporan menyatakan bahawa sekitar 94.7% (683 juta) dana yang dicuri telah dialirkan melalui 15 transaksi ke alamat pengisian bursa, manakala sekitar 37.96 juta (5.27%) masih berada di akaun penyerang dan telah dibekukan, tetapi menekankan bahawa “pembekuan bukan bermakna dana telah dipulihkan”, dan usaha pemulihan dana kini berada dalam peringkat penyiasatan penguatkuasa.

MANTRA menyatakan tiada akaun pelanggan, keseimbangan yang diuruskan oleh pertukaran, atau kontrak aplikasi yang telah dikenakan bayaran, tetapi gangguan rangkaian memberi kesan nyata terhadap ekosistem, dan peraturan pemantauan baharu telah ditubuhkan bagi tindakan tidak biasa seperti ketidaksepadanan sumber akaun transaksi dan penandatangan.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.