Trong báo cáo đầy đủ được công bố ngày 28/8, công ty MANTRA Chain đã không đưa ra bất kỳ cam kết cụ thể nào về việc khôi phục số tiền. Thay vào đó, ấn phẩm cung cấp một cái nhìn tổng quan chính thức về vụ việc xảy ra vào ngày 20-21/8, khi kẻ tấn công đã rút khoảng 720,9 triệu MANTRA khỏi dự án, tương đương khoảng 3,6 triệu USD.
Thông báo hôm nay chính thức đánh giá bằng giá trị tiền tệ vụ tấn công xảy ra một tuần trước, mà theo dự án nhấn mạnh, nguyên nhân là do lỗi trong mã code không liên quan trực tiếp đến mã code của chính họ.
Trong khi đó, MANTRA xác nhận rằng cơ quan thực thi pháp luật đã tham gia vào vụ việc, và thông tin sẽ được cung cấp khi có dữ liệu về việc thu hồi tiền. Công ty cũng cho biết sẽ cập nhật dữ liệu về số lượng token đang lưu hành khi có cái nhìn rõ ràng hơn về việc token nào bị mắc kẹt trong ví của hacker và khả năng thu hồi chúng.
Nguyên nhân gây ra lỗ hổng ở MANTRA là gì?
Theo phân tích lỗ hổng trong MANTRA Chain, nó bắt nguồn từ khóa cosmos/evm chung được sử dụng để chạy hợp đồng thông minh (smart contract) theo phong cách Ethereum trên nền tảng Cosmos SDK.
Trong phiên bản bị ảnh hưởng, mã code đã không kiểm tra khả năng chi trả phí giao dịch trước khi phê duyệt rút tiền từ số dư tài khoản. Các hợp đồng vẫn tiếp tục thực thi vì mã code sử dụng số nguyên không dấu, không thể nhỏ hơn 0. Thay vào đó, nó lặp vòng trên một số cực lớn.
MANTRA làm rõ rằng không có khóa trình xác thực (validator key), cơ chế quản trị hay thiết bị đa chữ ký nào của họ bị xâm phạm. Dự án cũng nhấn mạnh rằng lỗ hổng trong mã code mà kẻ tấn công khai thác không xuất phát từ phía mã code của họ.
Công ty MANTRA viết rằng "kẻ tấn công không cần quyền truy cập đặc quyền", vì hắn ta có đủ nguồn lực để thực hiện nhiệm vụ nhờ một hợp đồng thông minh được triển khai mà không cần cấp phép và ví riêng của mình.
Công ty MANTRA thiệt hại bao nhiêu?
Theo dữ liệu từ MANTRA, kẻ tấn công đã rút khoảng 600 triệu MANTRA và thêm 120,9 triệu token từ địa chỉ đốt token (burn address) và địa chỉ đa chữ ký không hoạt động từ thời kỳ genesis liên quan đến chiến dịch khuyến khích cũ, tương ứng.
Công ty MANTRA đã làm rõ chi tiết kỹ thuật về hậu quả của cuộc tấn công, khẳng định rằng không có token mới nào được phát hành. Thay vào đó, vụ hack đã đưa vào lưu thông khoảng 720,9 triệu token vốn nằm ngoài nguồn cung lưu hành và được coi là không hoạt động về mặt kinh tế.
Báo cáo cũng chỉ ra nhịp độ di chuyển token có tính tự động, vì các giao dịch dường như diễn ra với khối lượng cố định trong khoảng thời gian ngắn, thay vì được xử lý thủ công.
MANTRA đã bỏ lỡ các giao dịch theo thời gian thực
Tự thừa nhận, đội ngũ MANTRA cho biết trong bốn giờ đầu tiên sau vụ hack, họ đã không thể phát hiện bất kỳ giao dịch gian lận nào. MANTRA giải thích sự sơ suất này là do thiếu giám sát 24/7 đối với địa chỉ đốt token, vốn phải là không thể chuyển nhượng.
Vài giờ trước khi đội ngũ phát hiện tín hiệu báo động, kẻ tấn công đã thực hiện hai giao dịch và rút phần lớn số tiền đánh cắp ra khỏi blockchain, trước khi các trình xác thực dừng mạng lưới lúc 23:13 UTC, 14 phút sau lần rút tiền thứ hai.
Tại thời điểm blockchain bị dừng, vẫn còn 37,96 triệu token trong ví của kẻ tấn công.
Mạng lưới vẫn bị ngắt trong 30 giờ 13 phút cho đến 05:26 UTC ngày 22/8, sau khi các trình xác thực phối hợp khởi động lại trên phiên bản đã sửa lỗi 8.4.0.
MANTRA hoàn toàn có thể tránh được tập cuối cùng này trong 18 tháng đầy biến động kết thúc đối với một dự án vẫn đang cố gắng lấy lại niềm tin. Token cũ OM của công ty MANTRA đã lao dốc hơn 90% trong một phiên giao dịch vào tháng 4/2025, mất giá trị hơn 5 tỷ USD, như Cryptopolitan đã đưa tin khi đó.
Ngay cả công ty Inveniam Capital Partners, đã đầu tư 20 triệu USD vào MANTRA vào năm 2025, cũng thừa nhận có những vấn đề trong quá khứ, khi đồng ý mua lại dự án vào tháng 6.
Theo dữ liệu từ CoinGecko, sau khi bị khóa lần đầu, token đã giảm 18,5% xuống mức thấp kỷ lục khoảng $0,004126 trước khi phục hồi.
end-content





