BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%
BNB
$710
3.05%
lang
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
Trang chủ
AI AI
Tin nhanh
Bài viết
Sự kiện
BlockBeats Pro
Thêm
Thông tin tài chính
Chuyên đề
Hệ sinh thái chuỗi khối
Mục nhập
Podcast
Data
OPRR

MANTRA công bố bản tổng kết sự cố tấn công: lỗ hổng underflow khiến hơn 720 triệu token bị chuyển đi, khoảng 37,96 triệu token đã bị đóng băng.

BlockBeats tin tức, ngày 28 tháng 8, MANTRA Chain công bố báo cáo tổng kết đầy đủ về sự cố bảo mật ngày 20 tháng 8, xác nhận kẻ tấn công đã khai thác lỗ hổng tràn số nguyên không dấu trong lớp ghi sổ số dư của cosmos/evm thuộc phụ thuộc thượng nguồn, đã chuyển tổng cộng 720.923.967,99 MANTRA từ hai địa chỉ mà không được ủy quyền, theo giá trước khi tấn công ước tính trị giá khoảng 3,6 triệu USD.


Trong đó, kẻ tấn công đã chuyển 600.000.035,56 MANTRA từ địa chỉ burn address trên chuỗi, và chuyển 120.923.932,44 MANTRA từ một địa chỉ đa chữ ký thời kỳ genesis liên quan đến chương trình khuyến khích giai đoạn đầu. MANTRA cho biết, sự cố lần này không liên quan đến việc rò rỉ khóa xác thực viên, quyền quản trị, kiểm soát quản trị hoặc chữ ký đa chữ ký, kẻ tấn công không cần đặc quyền, chỉ thông qua việc triển khai hợp đồng không cần quyền và ví tự cấp vốn là có thể thực hiện cuộc tấn công.


MANTRA cho biết, giao dịch chuyển bất thường đầu tiên xảy ra lúc 19:06 UTC ngày 20 tháng 8, kẻ tấn công đã chuyển khoảng 600 triệu MANTRA từ địa chỉ đốt; sau đó tiếp tục chuyển khoảng 120,9 triệu MANTRA lúc 22:59 UTC. Chuỗi sau đó đã ngừng hoạt động lúc 23:13 UTC và được khôi phục sau khi nâng cấp v8.4.0. Toàn bộ thời gian gián đoạn mạng kéo dài 30 giờ 13 phút.
Lỗ hổng lần này không phải là vấn đề mã tự phát triển của MANTRA, mà đến từ mô-đun cosmos/evm, mô-đun này chịu trách nhiệm cung cấp chức năng EVM trên Cosmos SDK. Lỗ hổng cho phép kẻ tấn công thực hiện khấu trừ số dư không dấu mà không kiểm tra xem số dư có đủ hay không, khiến giá trị bị tràn số, từ đó vượt qua logic ủy quyền tài khoản thông thường.


MANTRA cho biết, tính đến ngày 28 tháng 8, vẫn chưa thu hồi được bất kỳ khoản tiền nào, khoảng 37,96 triệu MANTRA (chiếm 5,27% tổng số bị chuyển) vẫn nằm trong địa chỉ của kẻ tấn công và đã bị đóng băng do chuỗi tạm dừng và các biện pháp hạn chế của v8.4.0, số tiền còn lại đã chảy đến các sàn giao dịch liên quan, công tác thu hồi đã bước vào giai đoạn điều tra thực thi pháp luật. Trong tương lai sẽ tăng cường giám sát đối với các địa chỉ "không thể chuyển" lịch sử như tài khoản chuyển không được ủy quyền bình thường, burn address, đồng thời thúc đẩy hệ sinh thái Cosmos cải thiện quy trình công bố lỗ hổng bảo mật.

举报 Báo lỗi/Báo cáo
Báo lỗi/Báo cáo
Gửi
Thêm mới thư viện
Chỉ mình tôi có thể nhìn thấy
Công khai
Lưu
Chọn thư viện
Thêm mới thư viện
Hủy
Hoàn thành