MANTRA повідомляє про вкрадені 3,6 млн доларів США MANTRA в результаті атаки на вразливість Cosmos EVM

iconChainthink
Поділитися
AI summary iconКороткий зміст
MANTRA повідомила про інцидент з безпекою 20 серпня, коли нападник використав переповнення беззнакового цілого числа в модулі Cosmos EVM. Було вкрадено близько 720 мільйонів MANTRA (3,6 млн USD) з двох неавторизованих адрес. Уразливість була виправлена в розробницькій гілці 15 травня, але об’єднана в релізну гілку лише 19 серпня. Ланцюг був зупинений 21 серпня і знову запущений через 30 годин. Приблизно 94,7% коштів було відправлено на біржу, а 5,27% залишилися замороженими. Дані в ланцюгу не показують впливу на акаунти клієнтів чи контракти.

ChainThink повідомляє, 28 серпня, згідно з офіційним звітом MANTRA, інцидент безпеки 20 серпня був спричинений атакувачем, який використав вразливість переповнення беззнакового цілого числа в верхньому модулі Cosmos EVM для переказу 720 923 967,99 MANTRA з двох неавторизованих адрес (за курсом близько 0,005 долара США на день інциденту, що становить приблизно 3,6 мільйона доларів США).

З них 600 мільйонів токенів походять із адреси знищення, а 121 мільйон — із генезис-багатопідписової адреси, пов’язаної з інцентивами. Атака не стосувалася ключів валідаторів, адміністративних ключів, прав управління чи підписувачів багатопідписової адреси; зловмисник не отримав привілейованого доступу.

MANTRA зазначила, що ця вразливість була виправлена 15 травня у розробницькій гілці Cosmos EVM, але була зворотно об’єднана з виданою гілкою лише 19 серпня, що залишило для нижчих ланок лише приблизно 20 годин на відповідь після першої атаки.

Перша аномальна транзакція в ланцюзі відбулася 21 серпня о 3:06, і її було виявлено лише майже через 4 години, оскільки адреса знищення раніше вважалася неможливою для переказу та не була охоплена моніторингом.

LANCHA MANTRA зупинилася о 7:13, і після 30 годин 13 хвилин була відновлена 38 незалежними верифікаторами у версії v8.4.0 без відкату або перезапису стану.

Згідно з звітом, приблизно 94,7% (683 мільйони) вкрадених коштів було переведено через 15 переказів на адреси поповнення обмінника, а решта приблизно 37,96 мільйона (5,27%) залишилися на облікових записах нападників і були заморожені, але підкреслюється, що «заморожування не означає відновлення», і відновлення коштів перебуває на етапі слідства.

MANTRA заявляє, що жоден клієнтський рахунок, депонований баланс на біржі чи смарт-контракт додатку не були зменшені, але перерва в роботі мережі мала суттєвий вплив на екосистему; були введені нові правила моніторингу для виявлення аномальних дій, таких як невідповідність джерела транзакцій та підписувачів.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.