Анализ причин сбоя MANTRA выявил уязвимость в целочисленном ключе cosmos/evm на сумму 3,6 млн долларов
28 августа MANTRA Chain опубликовала отчёт об инциденте, произошедшем 20-21 августа, в ходе которого злоумышленник вывел около 720,9 млн токенов MANTRA (примерно $3,6 млн). Причиной стала уязвимость в общем модуле cosmos/evm, используемом для запуска EVM-совместимых контрактов. Ошибка в коде, связанная с обработкой целых чисел, позволила злоумышленнику выполнять транзакции без проверки достаточности баланса.
MANTRA подчеркнула, что уязвимость не была в её собственном коде, а ключи валидаторов и механизмы управления не были скомпрометированы. Атакующий воспользовался развёрнутым без разрешений контрактом и собственным кошельком.
Команда не обнаружила мошеннические транзакции в реальном времени из-за отсутствия круглосуточного мониторинга адреса для сжигания токенов. Сеть была остановлена валидаторами через 14 минут после второй крупной транзакции хакера, но большая часть средств уже была выведена. Блокчейн оставался отключённым около 30 часов для внедрения исправления.
В результате атаки в обращение поступило ранее неактивное предложение токенов, но новый выпуск не производился. MANTRA сообщила о подключении правоохранительных органов и воздерживается от обещаний по возврату средств, планируя обновить данные об обращении токенов позже. После инцидента цена токена упала на 18.5%.
cryptonews.ru49 мин. назад