BTC $79,357.59 -0.01%
ETH $2,501.41 +0.13%
BNB $705.54 -0.12%
XRP $1.42 -0.36%
SOL $104.88 +0.30%
TRX $0.3415 +1.02%
DOGE $0.0869 -0.99%
ADA $0.2083 -1.75%
BCH $264.00 -1.66%
LINK $11.70 -0.33%
HYPE $83.41 +1.00%
AAVE $124.94 -1.17%
SUI $0.7586 -1.69%
XLM $0.1839 -0.57%
ZEC $798.51 +1.84%
BTC $79,357.59 -0.01%
ETH $2,501.41 +0.13%
BNB $705.54 -0.12%
XRP $1.42 -0.36%
SOL $104.88 +0.30%
TRX $0.3415 +1.02%
DOGE $0.0869 -0.99%
ADA $0.2083 -1.75%
BCH $264.00 -1.66%
LINK $11.70 -0.33%
HYPE $83.41 +1.00%
AAVE $124.94 -1.17%
SUI $0.7586 -1.69%
XLM $0.1839 -0.57%
ZEC $798.51 +1.84%

MANTRA 공격 사건 복기 발표: 하한 침해로 인해 7.2억 개 이상의 토큰이 전송되었고, 약 3,796만 개가 동결됨

2026-08-28 18:56:05

MANTRA Chain은 8월 20일 안전 사건에 대한 완전한 복기 보고서를 발표하며, 공격자가 상위 의존성 cosmos/evm의 잔액 회계 레이어에서 부호 없는 정수 하한 침해 취약점을 이용해 두 개의 주소에서 총 720,923,967.99 MANTRA를 무단으로 전송했으며, 공격 전 가격 기준으로 약 360만 달러의 가치가 있다고 확인했습니다. 이 중 공격자는 체인상의 소각 주소에서 600,000,035.56 MANTRA를 전송하고, 초기 인센티브 활동과 관련된 제네시스 시대의 다중 서명 주소에서 120,923,932.44 MANTRA를 전송했습니다.

MANTRA는 이번 사건이 검증자 키, 관리자 권한, 거버넌스 제어 또는 다중 서명자의 유출과 관련이 없으며, 공격자는 특권 권한 없이 무권한 계약 배포 및 자금 조달 지갑만으로 공격을 완료할 수 있었다고 밝혔습니다. 최초의 비정상 전송은 8월 20일 19:06 UTC에 발생했으며, 공격자는 소각 주소에서 약 6억 개의 MANTRA를 전송했습니다. 이후 22:59 UTC에 다시 약 1.209억 개의 MANTRA를 전송했습니다. 체인은 이후 23:13 UTC에 작동을 중단하였고, v8.4.0으로 업그레이드 후 복구되었습니다. 전체 네트워크 중단은 30시간 13분 동안 지속되었습니다.

이번 취약점은 MANTRA의 자체 개발 코드 문제와는 무관하며, cosmos/evm 모듈에서 발생한 것으로, 이 모듈은 Cosmos SDK에서 EVM 기능을 제공하는 역할을 합니다. 이 취약점은 공격자가 잔액이 충분한지 확인하지 않고 부호 없는 잔액 차감을 실행할 수 있게 하여 수치가 오버플로우되도록 하여 정상 계좌 권한 논리를 우회할 수 있게 합니다. MANTRA는 오늘 기준으로 아직 회수된 자금이 없으며, 약 3796만 MANTRA(전송된 총량의 5.27%)가 여전히 공격자 주소에 남아 있으며, 체인 중단 및 v8.4.0 제한 조치로 인해 동결되었습니다. 나머지 자금은 관련 거래 플랫폼으로 흘러갔으며, 회수 작업은 법 집행 조사 단계에 들어갔습니다. 향후 정상적으로 권한이 부여되지 않은 계좌의 전송, 소각 주소 등 역사적 "전송 불가능" 주소에 대한 모니터링을 강화하고, Cosmos 생태계의 보안 취약점 공개 프로세스를 개선할 것입니다.

app_icon
ChainCatcher Building the Web3 world with innovations.