MANTRA Chain 攻击事件技术根源解析

MANTRA Chain 在8月28日发布的完整事件复盘报告中指出,攻击起因于其运行于 Cosmos SDK 上的以太坊风格合约所依赖的共享 cosmos/evm 模块。该模块在执行账户余额扣减前,未校验账户是否具备支付能力。由于使用无符号整数(无法低于零),扣减操作引发数值回绕,致使攻击者可无限提取代币。 项目方强调,此次漏洞并非出自其自有代码,且验证者密钥、治理控制机制及多重签名签署人均未被入侵。攻击者仅通过一个无需许可即可部署的合约与自充值钱包完成全部操作,无需特权访问权限。

代币损失规模与流通影响

据报告披露,攻击者共从销毁地址提取约6亿枚 MANTRA 代币,另从一项休眠状态的创世期多重签名地址中提取1.209亿枚。总计约7.209亿枚代币被释放,原本处于经济性休眠状态,现进入流通环节。 项目方明确表示,此次未铸造新代币,而是解冻了本应锁定的存量。交易行为呈现程序化节奏,以固定间隔批量转移,表明攻击具有高度自动化特征。

监控缺失与网络中断应对

MANTRA 团队承认,在攻击发生后的前四个小时内未能识别异常交易。原因在于对存放不可移动代币的销毁地址缺乏全天候监控机制。在察觉信号前,攻击者已完成两笔关键交易,并将多数赃款转移至链下。 UTC 时间23:13,验证者启动网络暂停,此时攻击者钱包仍持有3796万枚代币。网络离线30小时13分钟后,于8月22日 UTC 05:26在补丁版本 v8.4.0 部署后恢复运行。

市场反应与信任重建挑战

受网络暂停消息影响,代币价格一度下跌18.5%,触及约0.004126美元的历史低点,随后出现反弹。根据 CoinGecko 数据,当前价格已有所回升。 此次事件加剧了项目此前积累的信任危机。其前身 OM 代币曾在2025年4月单日暴跌超90%,市值蒸发逾50亿美元。即便2025年获得 Inveniam Capital Partners 2000万美元投资,对方亦在收购时承认该项目存在过往风险。 尽管执法部门已介入调查,项目方仍未就资金追回提出具体方案,未来进展将另行公布。在更清晰掌握黑客钱包中代币数量及潜在追回路径后,项目方将更新流通供应量数据。