MANTRA báo cáo 3,6 triệu USD MANTRA bị đánh cắp trong cuộc tấn công khai thác lỗ hổng Cosmos EVM

iconChainthink
Chia sẻ
AI summary iconTóm tắt
MANTRA đã báo cáo sự cố an ninh vào ngày 20 tháng 8, trong đó một kẻ tấn công khai thác lỗ hổng tràn số nguyên không dấu trong module upstream của Cosmos EVM. Khoảng 720 triệu MANTRA (3,6 triệu USD) đã bị đánh cắp từ hai địa chỉ không được ủy quyền. Lỗ hổng này đã được khắc phục trên nhánh phát triển vào ngày 15 tháng 5 nhưng chỉ được hợp nhất vào nhánh phát hành vào ngày 19 tháng 8. Chuỗi đã ngừng hoạt động vào ngày 21 tháng 8 và khởi động lại sau 30 giờ. Khoảng 94,7% số tiền đã được chuyển đến sàn giao dịch, trong khi 5,27% vẫn bị khóa. Tin tức trên chuỗi cho thấy không có tác động nào đến tài khoản hoặc hợp đồng của khách hàng.

ChainThink thông báo, ngày 28 tháng 8, theo báo cáo chính thức của MANTRA, sự cố bảo mật ngày 20 tháng 8 xảy ra do kẻ tấn công khai thác lỗ hổng tràn số nguyên không dấu trong module upstream của Cosmos EVM, đã chuyển đi 720.923.967,99 MANTRA từ hai địa chỉ không được ủy quyền (tính theo giá khoảng 0,005 USD vào ngày xảy ra sự kiện, tương đương khoảng 3,6 triệu USD).

Trong đó, 600 triệu token đến từ địa chỉ bị đốt, 121 triệu token đến từ địa chỉ đa chữ ký nguyên thủy liên quan đến phần thưởng. Cuộc tấn công không liên quan đến khóa xác minh, khóa quản trị, quyền quản trị hoặc người ký đa chữ ký, kẻ tấn công không có quyền truy cập đặc quyền.

MANTRA cho biết lỗ hổng này đã được sửa trên nhánh phát triển Cosmos EVM vào ngày 15 tháng 5, nhưng đến ngày 19 tháng 8 mới được gộp ngược vào nhánh phát hành, chỉ cách cuộc tấn công đầu tiên khoảng 20 giờ, không cung cấp đủ thời gian phản ứng cho các chuỗi hạ lưu.

Giao dịch bất thường đầu tiên trên chuỗi xảy ra lúc 3:06 ngày 21 tháng 8, do địa chỉ tiêu hủy trước đây được coi là không thể chuyển nhượng và không nằm trong phạm vi giám sát, nên mới được phát hiện sau gần 4 giờ.

MANTRA Chain đã ngừng hoạt động lúc 7:13 và được 38 người xác thực độc lập phối hợp khởi động lại sau 30 giờ 13 phút dưới phiên bản sửa chữa v8.4.0, không có sự quay lại hoặc ghi đè trạng thái.

Báo cáo cho biết khoảng 94,7% (683 triệu) số tiền bị đánh cắp đã được chuyển qua 15 giao dịch đến địa chỉ nạp tiền của một sàn giao dịch, còn khoảng 37,96 triệu (chiếm 5,27%) vẫn còn tồn tại trong tài khoản của kẻ tấn công và đã bị khóa, nhưng nhấn mạnh rằng “khóa không đồng nghĩa với việc đã khôi phục”, việc truy hồi tiền đang bước vào giai đoạn điều tra của cơ quan thực thi pháp luật.

MANTRA cho biết không có tài khoản khách hàng nào, số dư được lưu ký trên sàn giao dịch hoặc hợp đồng ứng dụng nào bị trừ tiền, nhưng sự gián đoạn mạng đã gây ảnh hưởng đáng kể đến hệ sinh thái, đồng thời đã thiết lập các quy tắc giám sát mới để phát hiện các hành vi bất thường như nguồn tài khoản giao dịch không khớp với người ký.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.