MANTRA Chain розкрила деталі атаки на $3,6 млн

20 серпня 2026 року зловмисник перемістив 720,9 млн MANTRA (~$3,6 млн), мережа зупинилась на 30 годин; причиною назвали unsigned-integer underflow у Cosmos EVM, випущено v8.4.0.

MANTRA Chain опублікувала звіт про атаку 20 серпня 2026 року, під час якої несанкціоновано перемістили 720,923,967.99 MANTRA — приблизно $3,6 млн за ціною $0,005 за токен на кінець дня. Після інциденту мережа була недоступна 30 годин і 13 хвилин, команда відновила роботу після оновлення версії до v8.4.0.

За даними звіту, два основні списання становили 600,000,035.56 MANTRA зі адреси спалення мережі та 120,923,932.44 MANTRA зі старого мультипідписного гаманця епохи genesis, пов’язаного з інсентив-кампанією. Нові токени не створювалися: загальна пропозиція фактично зменшилася на одну найменшу одиницю, тоді як циркулююча пропозиція зросла через введення в обіг раніше неактивних балансів.

Технічна причина полягала у невідповідності між станом EVM і модулем Cosmos Bank у реалізації Cosmos EVM. Код виконував віднімання з unsigned integer без перевірки наявності балансу, через що при недостатньому балансі результат «переповнювався» до великого числа замість відхилення транзакції. Зловмисник використав спеціально сформований акаунт і виклик через staking precompile, що дозволило списати кошти з адреси без її авторизації. У звіті підкреслено, що не було компрометації приватних ключів валідаторів, адміністраторів або мультисигів і що вразливість не була у токен-контракті.

Перший несанкціонований переказ залишався непоміченим майже чотири години, бо адреса спалення вважалася нездатною робити перекази і не була включена в системи моніторингу. Після першого списання хакер здійснив 12 переказів на загальну суму близько 565,8 млн MANTRA, а після другого — ще три перекази на 117,2 млн MANTRA. Частину активів відправили на депозитну адресу біржі; на цю адресу надійшло приблизно 682,97 млн MANTRA. Станом на 28 серпня близько 37,96 млн MANTRA залишаються на гаманці зловмисника і заблоковані, решту коштів прослідкували до депозитної адреси біржі.

MANTRA Chain зупинила мережу, локалізувала причину і підготувала оновлення v8.4.0. Оновлення містить два основні заходи захисту: виправлення логіки віднімання, щоб некоректна операція завершувалася помилкою без зміни балансу або пропозиції токенів; та блокування створення спеціального типу облікового запису без відповідних дозволів. Перед перезапуском команда перевірила, що експлойт більше не працює, і що звичайні операції зі стейкінгом і делегуванням залишаються працездатними. Мережу відновили без rollback, без переписування стану і без анулювання легітимних підтверджених транзакцій.

Команда також змінила підходи до моніторингу: тепер відстежуватимуть списання з акаунтів, які не можуть авторизувати транзакції, великі перекази, де джерело коштів не відповідає підписанту, створення спеціальних акаунтів, а також операції з адресами, які раніше вважалися неактивними, включно з адресами спалення.

У звіті зазначено, що патч для Cosmos EVM додали до гілки розробки 15 травня 2026 року, але він потрапив у релізні версії v0.6.2 та v0.7.2 лише в серпні без окремого повідомлення про вразливість. MANTRA Chain ініціювала процедури повернення коштів і співпрацює з правоохоронними органами та платформами, через які проходили активи. Станом на 28 серпня повернення викрадених токенів не було оголошене.

Матеріали на GNcrypto надаються виключно з інформаційною метою і не є фінансовою порадою. Ми намагаємось забезпечувати точність та актуальність даних, однак не можемо гарантувати їхню повну достовірність чи надійність. GNcrypto не несе відповідальності за можливі помилки, упущення або фінансові збитки, що можуть виникнути внаслідок використання цієї інформації. Усі дії ви здійснюєте на власний ризик. Завжди проводьте власне дослідження та звертайтесь до фахівців. Детальніше дивіться на наших сторiнках Умови, Політика конфіденційності та Дисклеймер.

Статті цього автора