Phân tích nguyên nhân lỗi MANTRA phát hiện lỗ hổng số nguyên khóa cosmos/evm trị giá 3,6 triệu USD
Ngày 28/8, MANTRA Chain đã công bố báo cáo đầy đủ về vụ tấn công xảy ra từ ngày 20-21/8, khi kẻ xấu rút khoảng 720,9 triệu token MANTRA (tương đương 3,6 triệu USD) khỏi dự án. Dự án không đưa ra lời hứa cụ thể về việc hoàn lại tiền, mà tập trung vào phân tích nguyên nhân.
Nguyên nhân lỗ hổng được xác định bắt nguồn từ một mã chung cosmos/evm, được sử dụng để khởi chạy các hợp đồng thông minh kiểu Ethereum trên Cosmos SDK. Phiên bản bị ảnh hưởng không kiểm tra khả năng chi trả phí giao dịch trước khi phê duyệt, dẫn đến việc hợp đồng thực thi với số dư âm nhưng lại hiển thị dưới dạng một số nguyên dương cực lớn do lỗi tràn số. MANTRA nhấn mạnh rằng lỗi này không nằm trong mã nguồn riêng của họ và không có khóa xác thực hay cơ chế đa ký nào bị xâm phạm.
Kẻ tấn công đã rút 600 triệu MANTRA và thêm 120,9 triệu token từ địa chỉ đốt token và một ví đa ký cũ. Dự án khẳng định không có token mới nào được phát hành, mà số token bị lấy đã nằm ngoài nguồn cung lưu hành và được coi là không hoạt động về mặt kinh tế.
Đội ngũ MANTRA thừa nhận đã không phát hiện các giao dịch gian lận trong 4 giờ đầu tiên do thiếu giám sát 24/7 đối với địa chỉ đốt token. Kẻ tấn công đã thực hiện hai giao dịch và chuyển phần lớn số tiền ra ngoài chuỗi trước khi các trình xác thực dừng mạng lưới. Khoảng 37,96 triệu token vẫn còn trong ví của hacker tại thời điểm dừng mạng. Mạng lưới bị ngừng hoạt động trong hơn 30 giờ trước khi được khởi động lại với phiên bản đã sửa lỗi.
Sự cố này là một đòn giáng nữa vào MANTRA sau nhiều biến cố trước đó, bao gồm việc token OM cũ của họ sụp đổ hơn 90% vào tháng 4/2025. Giá token MANTRA đã giảm 18,5% sau vụ việc. Dự án cho biết đã báo cáo sự việc cho cơ quan thực thi pháp luật và sẽ cập nhật thông tin khi có tiến trình thu hồi tiền.
cryptonews.ru1 giờ trước