BTC $77,549.75 -2.93%
ETH $2,431.35 -2.52%
BNB $689.51 -2.58%
XRP $1.38 -4.06%
SOL $103.52 -3.62%
TRX $0.3397 +0.76%
DOGE $0.0845 -4.16%
ADA $0.2007 -5.96%
BCH $246.30 -8.14%
LINK $11.37 -3.78%
HYPE $80.27 -5.63%
AAVE $121.65 -4.43%
SUI $0.7369 -4.63%
XLM $0.1773 -4.75%
ZEC $784.61 -2.97%
BTC $77,549.75 -2.93%
ETH $2,431.35 -2.52%
BNB $689.51 -2.58%
XRP $1.38 -4.06%
SOL $103.52 -3.62%
TRX $0.3397 +0.76%
DOGE $0.0845 -4.16%
ADA $0.2007 -5.96%
BCH $246.30 -8.14%
LINK $11.37 -3.78%
HYPE $80.27 -5.63%
AAVE $121.65 -4.43%
SUI $0.7369 -4.63%
XLM $0.1773 -4.75%
ZEC $784.61 -2.97%

转移

全部
文章
快讯

MANTRA 公布攻击事件复盘:下溢漏洞导致超 7.2 亿枚代币被转移,约 3796 万枚被冻结

ChainCatcher 消息,MANTRA Chain 发布 8 月 20 日安全事件完整复盘报告,确认攻击者利用上游依赖 cosmos/evm 中余额记账层的无符号整数下溢漏洞,未经授权从两个地址转移共计 720,923,967.99 MANTRA,按攻击前价格计算约价值 360 万美元。其中,攻击者从链上 burn address 转移 600,000,035.56 MANTRA,并从一个早期激励活动相关的 genesis-era 多签地址转移 120,923,932.44 MANTRA。MANTRA 表示,本次事件未涉及验证者密钥、管理员权限、治理控制或多签签名者泄露,攻击者无需特权权限,仅通过无权限部署合约和自筹资金钱包即可完成攻击。首次异常转账发生于 8 月 20 日 19:06 UTC,攻击者从销毁地址转出约 6 亿枚 MANTRA;随后于 22:59 UTC 再次转移约 1.209 亿枚 MANTRA。链上随后在 23:13 UTC 停止运行,并于升级 v8.4.0 后恢复。整个网络中断持续 30 小时 13 分钟。此次漏洞并非 MANTRA 自研代码问题,而是来自 cosmos/evm 模块,该模块负责在 Cosmos SDK 上提供 EVM 功能。漏洞允许攻击者在未检查余额是否足够的情况下执行无符号余额扣减,使数值发生溢出,从而绕过正常账户授权逻辑。MANTRA 表示,截至今日,尚未追回任何资金,约 3796 万 MANTRA(占被转移总量 5.27%)仍停留在攻击者地址中,并已因链暂停及 v8.4.0 限制措施被冻结,其余资金流向相关交易平台,追回工作已进入执法调查阶段。后续将加强对无法正常授权账户转账、burn address 等历史“不可转移”地址的监控,并推动 Cosmos 生态改进安全漏洞披露流程。
app_icon
ChainCatcher 与创新者共建Web3世界