Dans le rapport complet publié le 28 août, la société MANTRA Chain s'est abstenue de faire des promesses concrètes concernant le remboursement des fonds. Au lieu de cela, la publication a présenté un aperçu officiel de l'incident survenu les 20 et 21 août, lorsqu'un attaquant a retiré du projet environ 720,9 millions de MANTRA, soit environ 3,6 millions de dollars.
Le message d'aujourd'hui a officiellement évalué en termes monétaires l'attaque survenue il y a une semaine, que le projet affirme avoir été causée par une erreur dans le code, non directement liée à son propre code.
Parallèlement, MANTRA a confirmé que les autorités judiciaires ont été impliquées dans l'affaire, et des informations seront fournies à mesure que des données sur la restitution des fonds arriveront. La société a également déclaré qu'elle mettrait à jour les données sur la quantité de jetons en circulation lorsqu'elle aura une vision plus claire de quels jetons sont bloqués dans les portefeuilles des pirates et quelles sont les possibilités de leur récupération.
Quelle a été la cause de la vulnérabilité chez MANTRA ?
Selon l'analyse de la vulnérabilité de MANTRA Chain, celle-ci a commencé avec le module cosmos/evm commun, utilisé pour exécuter des contrats de style Ethereum sur le SDK Cosmos.
Dans la version affectée, la possibilité de couvrir les frais d'appel n'était pas vérifiée avant que les contrats ne soient validés depuis le solde du compte. Les contrats continuaient de s'exécuter parce que le code utilisait des entiers non signés, qui ne peuvent pas être inférieurs à zéro. Au lieu de cela, un dépassement de capacité vers un nombre énorme se produisait.
MANTRA a précisé qu'aucune de ses clés de validateurs, de ses mécanismes de gouvernance ou de ses dispositifs de signature multisig n'avait été compromise. Le projet a également insisté sur le fait que la vulnérabilité dans le code exploitée par l'attaquant ne provenait pas de son côté.
La société MANTRA a écrit que "l'attaquant n'avait pas besoin d'un accès privilégié", car il disposait de ressources suffisantes pour accomplir la tâche grâce à un contrat déployé sans autorisation et à son propre portefeuille.
Combien de pertes MANTRA a-t-elle subi ?
Selon les données de MANTRA, l'attaquant a siphonné environ 600 millions de MANTRA et encore 120,9 millions de jetons provenant respectivement de l'adresse de brûlage et de la multisig inactive de l'époque de genèse liée à une ancienne campagne d'incitation.
MANTRA a clarifié les détails techniques des conséquences de l'attaque, insistant sur le fait qu'aucun nouveau jeton n'avait été émis. Au lieu de cela, l'exploitation a libéré dans la circulation environ 720,9 millions de jetons qui se trouvaient en dehors de l'offre circulante et étaient considérés comme économiquement inactifs.
Le rapport a également souligné le rythme programmatique des mouvements de jetons, car les transactions semblaient passer en volumes fixes à de courts intervalles, plutôt qu'être traitées manuellement.
MANTRA a manqué les transactions en temps réel
De son propre aveu, l'équipe de MANTRA a déclaré qu'elle n'avait pas réussi à détecter une seule transaction frauduleuse au cours des quatre premières heures suivant l'exploitation. MANTRA a expliqué cette négligence par l'absence de surveillance 24h/24 de l'adresse de brûlage, dont les jetons étaient censés être non transférables.
Quelques heures avant que l'équipe ne détecte des signaux d'alarme, l'attaquant a effectué deux transactions et retiré la majeure partie des fonds volés hors de la blockchain, avant que les validateurs n'arrêtent le réseau à 23h13 UTC, soit 14 minutes après le deuxième retrait.
Au moment de l'arrêt de la blockchain, 37,96 millions de jetons se trouvaient encore dans le portefeuille de l'attaquant.
Le réseau est resté hors ligne pendant 30 heures et 13 minutes, jusqu'à 05h26 UTC le 22 août, après que les validateurs aient coordonné un redémarrage sur la version corrigée 8.4.0.
MANTRA aurait bien pu se passer de cet épisode final de ces 18 derniers mois dramatiques qui ont marqué pour un projet qui tente toujours de restaurer la confiance. L'ancien jeton OM de MANTRA s'était effondré de plus de 90% en une seule séance en avril 2025, perdant plus de 5 milliards de dollars de valeur, comme Cryptopolitan l'avait rapporté à l'époque.
Même la société Inveniam Capital Partners, qui avait investi 20 millions de dollars dans MANTRA en 2025, a reconnu des problèmes passés, lorsqu'elle a accepté d'acquérir le projet en juin.
Selon les données de CoinGecko, après le premier déclenchement du gel le jeton a chuté de 18,5% jusqu'à un niveau historiquement bas d'environ 0,004126 $, avant de se redresser.






