MANTRA опубликовала отчет о событии атаки: уязвимость привела к перемещению более 720 миллионов токенов, около 37.96 миллионов токенов были заморожены
Сообщение ChainCatcher, MANTRA Chain опубликовал полный отчет о безопасности инцидента 20 августа, подтвердив, что злоумышленники использовали уязвимость переполнения беззнакового целого числа в слое учета баланса cosmos/evm, чтобы несанкционированно перевести в общей сложности 720,923,967.99 MANTRA с двух адресов, что по цене до атаки составляет примерно 3.6 миллиона долларов. Из них злоумышленники перевели 600,000,035.56 MANTRA с адреса сжигания и 120,923,932.44 MANTRA с адреса мультиподписей, связанного с ранней программой стимулов.MANTRA заявляет, что в этом инциденте не было утечки ключей валидаторов, административных прав, контроля управления или подписей мультиподписей, злоумышленники не нуждались в привилегированных правах и могли осуществить атаку только с помощью развертывания контрактов без разрешений и кошельков с самофинансированием. Первоначальный аномальный перевод произошел 20 августа в 19:06 UTC, когда злоумышленники вывели около 600 миллионов MANTRA с адреса сжигания; затем в 22:59 UTC они снова перевели около 120.9 миллионов MANTRA. В сети работа была остановлена в 23:13 UTC и восстановлена после обновления v8.4.0. Вся сеть была недоступна в течение 30 часов 13 минут.Эта уязвимость не является проблемой кода, разработанного MANTRA, а исходит из модуля cosmos/evm, который отвечает за предоставление функций EVM на Cosmos SDK. Уязвимость позволяет злоумышленникам выполнять вычитание беззнакового баланса без проверки достаточности баланса, что приводит к переполнению значений и обходу нормальной логики авторизации аккаунтов. MANTRA сообщает, что на сегодняшний день не было возвращено никаких средств, около 37,960,000 MANTRA (что составляет 5.27% от общего объема перевода) все еще находятся на адресе злоумышленника и были заморожены из-за приостановки цепи и ограничений v8.4.0, остальные средства направлены на соответствующие торговые платформы, работа по возврату средств перешла на этап расследования правоохранительными органами. В дальнейшем будет усилен мониторинг переводов с аккаунтов, которые не могут быть нормально авторизованы, адресов сжигания и других исторических "непереводимых" адресов, а также будет продвигаться улучшение процесса раскрытия уязвимостей безопасности в экосистеме Cosmos.