- MANTRA Chain выпустила отчет об атаке на $3,6 млн, из-за которой работа сети остановилась на 30 часов.
- Причиной инцидента стала уязвимость в механизме согласования балансов.
- Команда выпустила обновление v8.4.0, которое устраняет уязвимость и усиливает мониторинг сети.
Команда MANTRA Chain опубликовала полный отчет об атаке, которая произошла 20 августа 2026 года и привела к несанкционированному перемещению 720,9 млн токенов MANTRA на примерно $3,6 млн.
Злоумышленник воспользовался уязвимостью типа unsigned-integer underflow в модуле Cosmos EVM, который используется сетью для поддержки EVM-функциональности, после чего MANTRA Chain остановила работу на 30 часов и 13 минут.
Команда подчеркнула, что во время атаки не были скомпрометированы ключи валидаторов, администраторов, мультисигов или механизмы управления сетью. Для проведения операции злоумышленнику хватило собственного кошелька и разрешенного без доступа к привилегиям смарт-контракта.
Хакер вывел более 720 млн MANTRA
По данным MANTRA Chain, атака состояла из двух основных несанкционированных списаний:
- 600 000 035,56 MANTRA — с адреса сжигания сети;
- 120 923 932,44 MANTRA — со старого мультиподписного кошелька эпохи genesis, связанного с инсентив-кампанией.
Всего переместили 720 923 967,99 MANTRA, что соответствовало примерно $3,6 млн по цене $0,005 за токен на конец 20 августа.
При этом новые токены MANTRA не создавались. Общее предложение актива фактически уменьшилось лишь на одну базовую единицу — 0,000000000000000001 MANTRA.
В то же время атака привела к увеличению циркулирующего предложения. Обе скомпрометированные суммы ранее не учитывались в нем, поскольку соответствующие балансы считались экономически неактивными. После получения возможности перемещать эти активы примерно 720,9 млн MANTRA фактически вошли в оборот.
Команда MANTRA Chain отдельно подчеркнула, что отсутствие списания средств с пользовательских счетов не означает отсутствия последствий для пользователей. Сеть оставалась недоступной более 30 часов, а депозиты и вывод MANTRA на некоторых биржах были приостановлены еще дольше.
Как произошла атака и что стало ее причиной
Хакер совершил два несанкционированных списания на 600 млн и 120,9 млн MANTRA соответственно. После первого списания он осуществил 12 переводов на 565,8 млн MANTRA, а после второго — еще три перевода на 117,2 млн MANTRA. В целом на депозитный адрес биржи было переведено 682,97 млн MANTRA.
MANTRA Chain возобновила работу утром 22 августа после скоординированного перезапуска валидаторов на версии v8.4.0, а общий простой сети составил 30 часов и 13 минут. При этом первое списание оставалось незамеченным почти четыре часа, поскольку адрес сжигания считался таким, что не может осуществлять переводы, и не был охвачен соответствующими системами мониторинга.
Уязвимость возникла в механизме согласования балансов между EVM-состоянием и модулем Cosmos Bank в Cosmos EVM, который MANTRA Chain использует для работы EVM поверх Cosmos SDK. Проблемный код выполнял вычитание из unsigned integer без проверки достаточности баланса, из-за чего некорректное значение могло «переполняться» до чрезвычайно большого числа вместо отклонения транзакции.
Злоумышленник совместил эту ошибку со специально сформированным аккаунтом и вызовом через staking precompile, что позволило списать средства с адреса без его авторизации.
Команда подчеркнула, что это не была уязвимость токен-контракта или компрометация приватных ключей, а патч для проблемы был добавлен в ветку разработки Cosmos EVM еще 15 мая, однако в релизные версии v0.6.2 и v0.7.2 его перенесли лишь в августе без отдельного предупреждения об уязвимости.
Что сделала MANTRA Chain
После остановки сети команда локализовала первопричину и подготовила версию v8.4.0, которая содержит два уровня защиты:
- исправление переполнения баланса: некорректное вычитание теперь завершается ошибкой без изменения баланса или предложения токенов;
- дополнительная защита: заблокировано создание специального типа учетной записи без соответствующего разрешения, необходимого для реализации атаки.
Перед перезапуском команда проверила два ключевых сценария: эксплойт должен был полностью перестать работать, а обычные операции со стейкингом и делегированием — продолжать функционировать.
Сеть восстановили без rollback, переписывания состояния или аннулирования легитимных подтвержденных транзакций.
MANTRA Chain также изменила подход к мониторингу. Команда планирует отслеживать списания с аккаунтов, которые не могут авторизовать транзакции, крупные переводы, где источник средств не соответствует подписанту, а также создание специальных аккаунтов, которые могут быть связаны с подобными атаками.
Отдельно усилят контроль за адресами, которые ранее считались «неактивными», включая адреса сжигания.
По состоянию на 28 августа MANTRA Chain не сообщила о возвращении украденных токенов. Около 37,96 млн MANTRA остаются на кошельке злоумышленника и заблокированы. В то же время команда подчеркивает, что блокировка не означает возврат средств.
Остальные активы отследили до депозитного адреса биржи. MANTRA Chain инициировала процедуры возврата средств и сотрудничает с правоохранительными органами и платформами, через которые проходили активы.
Напомним, что в апреле этого года крипторынок потерял $635 млн, тогда как в мае — около $81,7 млн.
Сообщение MANTRA Chain раскрыла детали атаки на $3,6 млн появились сначала на INCRYPTED.