重點摘要:
- MANTRA Chain 在 8 月 20 日的攻擊中損失 7.209 億顆 MANTRA 代幣,價值 360 萬美元
- 此攻擊利用了 cosmos/evm 模組中的無符號整數下溢漏洞
- 目前尚未承諾任何資金追回計畫;執法單位已介入,流通供應量更新尚待確認
重點摘要:

MANTRA Chain 根據其發布的事後調查報告指出,在 8 月 20 日發生的一起攻擊事件中,因 cosmos/evm 整數漏洞而損失 7.209 億顆 MANTRA 代幣,價值 360 萬美元。
這份於 8 月 28 日發布的報告指出,共享 cosmos/evm 模組中受影響的程式碼,在核准餘額扣減之前,未能驗證帳戶是否足以支付該筆調用。由於該模組使用無符號整數(無法低於零),減法操作在發生溢位時會繞回一個極大的數字,而非直接回滾。攻擊者無需任何特權存取,僅透過部署無許可合約及自行注資的錢包,便成功執行此次資金竊取。
此次攻擊總共從鏈上的銷毀地址竊取約 6 億顆 MANTRA 代幣,並從一個與舊獎勵計畫相關、處於休眠狀態的創世期多重簽章錢包中竊取 1.209 億顆。MANTRA 表示並未鑄造任何新代幣——攻擊者只是將經濟上無價值的代幣釋放到流通市場中。團隊在前四個小時內未能偵測到這些異常交易,期間攻擊者執行了兩筆交易,並已將大部分贓款轉移至鏈下。驗證者於 8 月 20 日 23:13 UTC 暫停網路運作,距離第二次竊取僅 14 分鐘,當時攻擊者錢包中仍有 3,796 萬顆代幣。
主網在歷經 30 小時 13 分鐘的中斷後,於 8 月 22 日 05:26 UTC 恢復區塊生產,並運行已修補的 v8.4.0 版本。升級處理器將一個地址列入黑名單,並透過斷路器停用三條 Cosmos 歸屬帳戶建立訊息。MANTRA 確認沒有任何客戶、交易所或合作夥伴的資金被扣款,驗證者金鑰、治理控制或多重簽章簽署者均未遭到入侵。發布頁面指向提交 5c08d7bd9e2619952707dae1258d2a30bf024721,MANTRA 同時警告該標籤在恢復期間曾被重新推送,並要求營運商重新拉取。
該專案並未承諾任何資金追回計畫。MANTRA 表示執法單位現已介入,並將在對滯留在駭客錢包中的代幣情況有更清晰的掌握後,更新其流通供應量數據。根據 CoinGecko 數據,當暫停消息首次公布時,該代幣一度下跌 18.5%,跌至接近 0.004126 美元的歷史低點,隨後出現反彈。
此次事件發生在 MANTRA 動盪的 18 個月之後。該專案先前的 OM 代幣曾在 2025 年 4 月單一交易日內暴跌逾 90%,蒸發超過 50 億美元市值。曾於 2025 年向 MANTRA 投資 2,000 萬美元的 Inveniam Capital Partners,在 6 月同意收購該專案時承認了過去的問題。3 月的一份 Cosmos Labs 顧問報告描述了嚴重的 ICS20 預編譯缺陷,並將 MANTRA 列為修復協作者之一,但該顧問報告的時間範圍截至 3 月的披露為止,導致 8 月事件不在其記錄的涵蓋範圍內。由於缺乏明確的追回計畫,加上錢包地址、交易雜湊值及技術攻擊步驟均未公開,此次事件的完整影響範圍對代幣持有者及節點營運商而言仍未明朗。
本文僅供參考,不構成投資建議。