BTC $77,982.56 -3.38%
ETH $2,443.59 -3.25%
BNB $694.51 -2.55%
XRP $1.39 -5.14%
SOL $104.60 -3.25%
TRX $0.3396 +0.48%
DOGE $0.0854 -4.53%
ADA $0.2031 -6.05%
BCH $247.86 -9.12%
LINK $11.49 -3.72%
HYPE $81.36 -4.84%
AAVE $122.80 -4.98%
SUI $0.7490 -5.01%
XLM $0.1790 -4.82%
ZEC $793.60 -4.22%
BTC $77,982.56 -3.38%
ETH $2,443.59 -3.25%
BNB $694.51 -2.55%
XRP $1.39 -5.14%
SOL $104.60 -3.25%
TRX $0.3396 +0.48%
DOGE $0.0854 -4.53%
ADA $0.2031 -6.05%
BCH $247.86 -9.12%
LINK $11.49 -3.72%
HYPE $81.36 -4.84%
AAVE $122.80 -4.98%
SUI $0.7490 -5.01%
XLM $0.1790 -4.82%
ZEC $793.60 -4.22%

攻击

全部
文章
快讯

MANTRA 公布攻击事件复盘:下溢漏洞导致超 7.2 亿枚代币被转移,约 3796 万枚被冻结

ChainCatcher 消息,MANTRA Chain 发布 8 月 20 日安全事件完整复盘报告,确认攻击者利用上游依赖 cosmos/evm 中余额记账层的无符号整数下溢漏洞,未经授权从两个地址转移共计 720,923,967.99 MANTRA,按攻击前价格计算约价值 360 万美元。其中,攻击者从链上 burn address 转移 600,000,035.56 MANTRA,并从一个早期激励活动相关的 genesis-era 多签地址转移 120,923,932.44 MANTRA。MANTRA 表示,本次事件未涉及验证者密钥、管理员权限、治理控制或多签签名者泄露,攻击者无需特权权限,仅通过无权限部署合约和自筹资金钱包即可完成攻击。首次异常转账发生于 8 月 20 日 19:06 UTC,攻击者从销毁地址转出约 6 亿枚 MANTRA;随后于 22:59 UTC 再次转移约 1.209 亿枚 MANTRA。链上随后在 23:13 UTC 停止运行,并于升级 v8.4.0 后恢复。整个网络中断持续 30 小时 13 分钟。此次漏洞并非 MANTRA 自研代码问题,而是来自 cosmos/evm 模块,该模块负责在 Cosmos SDK 上提供 EVM 功能。漏洞允许攻击者在未检查余额是否足够的情况下执行无符号余额扣减,使数值发生溢出,从而绕过正常账户授权逻辑。MANTRA 表示,截至今日,尚未追回任何资金,约 3796 万 MANTRA(占被转移总量 5.27%)仍停留在攻击者地址中,并已因链暂停及 v8.4.0 限制措施被冻结,其余资金流向相关交易平台,追回工作已进入执法调查阶段。后续将加强对无法正常授权账户转账、burn address 等历史“不可转移”地址的监控,并推动 Cosmos 生态改进安全漏洞披露流程。

慢雾揭露跨链桥 Allbridge 攻击细节:伪造 CCTP 消息、闪电贷,铸币结果校验不足

ChainCatcher 消息,慢雾安全团队披露,跨链桥项目 Allbridge 于 2026 年 8 月 19 日遭遇攻击,损失约 19 万美元。值得注意的是,此次攻击并非即时完成,攻击者早在近一个月前便开始布局,并通过伪造跨链消息绕过验证机制。根据慢雾分析,攻击者于 7 月 26 日在 Polygon 链上直接调用 Circle 的 MessageTransmitterV2.sendMessage 函数,构造了一条伪装成 CCTP 风格的跨链消息,声称存在 100 万枚 USDC 转账,但实际上并未发生任何 USDC 销毁操作。随后,Circle 按照正常流程为该完整消息生成了有效验证证明(attestation)。约 24 天后,8 月 19 日,攻击者等待 Base Router 收到一笔真实 CCTP 存款、余额增加至约 19.1 万 USDC 后,仅 6 秒后发起攻击。攻击者利用此前伪造的消息和验证证明调用 Allbridge 的 receiveCctpMessage 函数,由于项目缺少关键校验,系统将虚假跨链消息误认为真实存款,并记录了 100 万 USDC 额度。随后,攻击者通过 Aave 闪电贷临时借入约 80.9 万 USDC,使 Router 余额与伪造金额匹配,并利用内部信用记录调用转账函数,最终转出约 99.9 万 USDC(扣除 0.1% 手续费)。归还闪电贷及费用后,攻击者净获利约 18.98 万美元。此次漏洞根源在于 Allbridge 未验证跨链消息发送方和接收方身份,也未确认 USDC 是否真实铸造及余额是否实际增加,而是直接信任攻击者构造的金额和消息哈希数据。慢雾强调,链上消息验证并不等同于真实资产到账。跨链协议不仅需要验证消息真实性,还必须确保消息来源可信、接收方为 Circle 官方 TokenMessengerV2,并在确认资产实际铸造和余额变化后才能进行资产记账。此次事件再次凸显跨链桥在消息验证和资产结算环节中的安全风险。
app_icon
ChainCatcher 与创新者共建Web3世界