AI AI
속보
심층
이벤트
Pro
더보기
자금 조달 정보
특집
온체인 생태계
용어
팟캐스트
데이터
OPRR
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%
BNB
$710
3.05%
XRP
$2.25
2.07%
DOGE
$0.325
2.23%
USDC
$0.999
3.05%

MANTRA, 공격 사건 분석 발표: 언더플로우 취약점으로 7.2억 개 이상의 토큰이 이동, 약 3796만 개가 동결됨

BlockBeats 뉴스, 8월 28일, MANTRA Chain이 8월 20일 보안 사건에 대한 전체 재검토 보고서를 발표했습니다. 공격자가 업스트림 의존성인 cosmos/evm의 잔액 기록 계층에서 부호 없는 정수 언더플로우 취약점을 악용하여, 두 개의 주소에서 무단으로 총 720,923,967.99 MANTRA를 이체했으며, 공격 전 가격 기준 약 360만 달러에 해당합니다.


그중 공격자는 체인 상의 burn address에서 600,000,035.56 MANTRA를 이체했고, 초기 인센티브 활동과 관련된 genesis-era 다중 서명 주소에서 120,923,932.44 MANTRA를 이체했습니다. MANTRA는 이번 사건에 검증인 키, 관리자 권한, 거버넌스 통제 또는 다중 서명 서명자 유출이 포함되지 않았으며, 공격자는 특권 권한 없이 권한 없는 컨트랙트 배포와 자체 자금 조달 지갑만으로 공격을 수행할 수 있었다고 밝혔습니다.


MANTRA에 따르면, 최초의 비정상 이체는 8월 20일 19:06 UTC에 발생했으며, 공격자는 소각 주소에서 약 6억 개의 MANTRA를 이체했습니다. 이후 22:59 UTC에 약 1.209억 개의 MANTRA를 추가로 이체했습니다. 체인은 이후 23:13 UTC에 운영을 중단했으며, v8.4.0 업그레이드 후 복구되었습니다. 전체 네트워크 중단은 30시간 13분 동안 지속되었습니다.
이번 취약점은 MANTRA 자체 개발 코드 문제가 아니라 cosmos/evm 모듈에서 발생한 것으로, 해당 모듈은 Cosmos SDK에서 EVM 기능을 제공하는 역할을 합니다. 취약점으로 인해 공격자는 잔액이 충분한지 확인하지 않고 부호 없는 잔액 차감을 실행할 수 있었고, 숫자가 오버플로우되어 정상적인 계정 권한 부여 로직을 우회할 수 있었습니다.


MANTRA는 8월 28일 기준으로 아직 어떤 자금도 회수하지 못했으며, 약 3,796만 MANTRA(전체 이체량의 5.27%)가 여전히 공격자 주소에 남아 있고, 체인 중단 및 v8.4.0 제한 조치로 동결되었습니다. 나머지 자금은 관련 거래 플랫폼으로 유입되었으며, 회수 작업은 법 집행 조사 단계에 진입했습니다. 향후 정상적인 권한 부여 없이 계정 이체, burn address 등 과거 '이체 불가' 주소에 대한 모니터링을 강화하고, Cosmos 생태계의 보안 취약점 공개 프로세스 개선을 추진할 예정입니다.

举报 오류 신고/제보
오류 신고/제보
제출
새 문고 추가
자신만 보기
공개
저장
문고 선택
새 문고 추가
취소
완료