MANTRA сообщает о краже 3,6 млн долларов США MANTRA в результате атаки на уязвимость Cosmos EVM

iconChainthink
Поделиться
AI summary iconСводка
MANTRA сообщила о инциденте уязвимости 20 августа, когда злоумышленник использовал переполнение беззнакового целого числа в модуле Cosmos EVM верхнего уровня. Было похищено около 720 миллионов MANTRA (3,6 млн USD) с двух неавторизованных адресов. Уязвимость была исправлена в ветке разработки 15 мая, но объединена в релизную ветку только 19 августа. Цепочка была остановлена 21 августа и возобновила работу через 30 часов. Около 94,7% средств было отправлено на биржу, а 5,27% остались заморожены. Данные в цепочке не показывают влияния на клиентские аккаунты или контракты.

ChainThink сообщает, 28 августа, согласно официальному отчету MANTRA, инцидент безопасности 20 августа был вызван уязвимостью переполнения беззнакового целого числа в верхнем модуле Cosmos EVM, в результате чего злоумышленник перевел 720 923 967,99 MANTRA с двух неавторизованных адресов (по курсу около 0,005 доллара США на день инцидента, что составляет около 3,6 миллиона долларов США).

Из них 600 миллионов поступили из адреса сжигания, а 121 миллион — из генезис-многоподписного адреса, связанного с стимулированием. Атака не затронула ключи валидаторов, администраторские ключи, права управления или подписывающие лица многоподписного кошелька; злоумышленник не получил привилегированный доступ.

MANTRA сообщила, что уязвимость была устранена 15 мая в разработческой ветке Cosmos EVM, но была обратно объединена с релизной веткой только 19 августа, что оставило менее 20 часов на реакцию для нижестоящих цепочек после первого нападения.

Первая аномальная транзакция в цепочке произошла 21 августа в 3:06, и была обнаружена почти через 4 часа, поскольку адрес уничтожения ранее считался немобильным и не охватывался мониторингом.

MANTRA Chain остановилась в 7:13 и была возобновлена через 30 часов 13 минут с участием 38 независимых валидаторов под версией исправления v8.4.0 без отката или перезаписи состояния.

Согласно отчету, примерно 94,7% (683 миллиона) похищенных средств были переведены через 15 транзакций на адрес пополнения биржи, оставшиеся около 37,96 миллиона (5,27%) все еще находятся на счетах злоумышленников и были заблокированы, однако подчеркивается, что «блокировка не означает возврат», и процесс возврата средств находится на стадии уголовного расследования.

MANTRA заявляет, что ни один клиентский счет, ни балансы, находящиеся на бирже, ни смарт-контракты приложений не были списаны, однако сбой в сети оказал существенное влияние на экосистему; для выявления аномалий, таких как несоответствие источника транзакций и подписавшего лица, были внедрены новые правила мониторинга.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.