摘要:MANTRA Chain发布攻击事件完整复盘报告,确认7.2亿枚代币被盗,价值约360万美元。报告未承诺资金追回方案,指出漏洞源于共享模块编码缺陷,且攻击者无需特权访问即可完成攻击。

币圈界报道:
MANTRA Chain 安全事件复盘:未披露资金追偿路径
MANTRA Chain 在8月28日发布的事件回顾文件中,未对被盗资产的追回机制作出具体承诺。该报告系统梳理了8月20日至21日间发生的重大网络攻击,确认攻击者从项目方账户中提取约7.209亿枚 MANTRA 代币,折合市值约为360万美元。
攻击影响范围已量化,执法介入调查启动
此次报告首次为已持续一周的攻击事件提供了明确的财务估值。项目方强调,本次漏洞属于底层代码设计缺陷,并非由其自主开发部分直接引发。同时,相关执法机构已正式介入,后续将通报追赃进展。项目方表示,在掌握黑客钱包内代币实际持有量及可追踪性后,将重新核算流通总量数据。
攻击技术动因解析:模块级逻辑缺陷触发数值溢出
根据复盘文档,攻击起源于项目运行于 Cosmos SDK 上的共享 cosmos/evm 模块。该版本在执行账户余额扣除操作前,未校验账户是否具备足够支付能力。由于使用无符号整数类型(最小值为零),当余额被反复扣减至零以下时,数值发生回绕,最终累积至极大规模。
MANTRA 方面澄清,验证节点密钥、治理权限及多重签名机制均未遭破坏。项目方特别说明,攻击所利用的代码缺陷并非源自其内部提交的代码库。
声明指出:“攻击者仅需一个无需许可部署的智能合约和一个自充值的钱包,便能独立完成全部攻击流程,无需任何系统级授权。”
被盗代币来源与数量分布详情
据披露,攻击者共提取约6亿枚代币,来自项目销毁地址;另有1.209亿枚则来自一项已终止的早期激励计划所关联的休眠创世多签地址。
MANTRA 补充称,此次并未创建新代币,而是释放了原本处于经济休眠状态、未流通的存量代币,使其进入公开市场流通。
报告还揭示了交易行为的自动化特征——代币转移呈现固定间隔批量处理模式,表明攻击过程高度程序化。
监控盲区导致初期响应延迟
MANTRA 团队承认,在攻击发生后的最初四小时内未能识别异常活动。原因在于,项目方未对存放不可移动代币的销毁地址实施全天候监控。
在发现警报前,攻击者已完成两笔关键交易并转移大部分赃款至链下。随后,验证节点于 UTC 23:13(第二次盗取发生14分钟后)主动暂停网络。
网络中断时,攻击者钱包仍持有3796万枚代币。整个系统离线长达30小时13分钟,直至验证者协调完成 v8.4.0 补丁部署后,于8月22日 UTC 05:26恢复运行。
对于正处信任重建阶段的项目而言,此次危机本可避免。此前,其前身 OM 代币曾在2025年4月单日暴跌超90%,市值蒸发逾50亿美元。即便在2025年获得 Inveniam Capital Partners 投资2000万美元,后者亦在6月收购时坦言项目历史问题严重。
受网络停摆消息影响,代币价格一度下跌18.5%,触及约0.004126美元的历史低位,之后逐步反弹。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
