Mantra (MANTRA) cho biết tổng cộng 720.923.967,99 token đã bị dịch chuyển trái phép trong sự cố bảo mật xảy ra vào ngày 21 (giờ Hàn Quốc). Dự án cũng cho biết khoảng 37,96 triệu token trong số này đã bị đóng băng nhờ việc tạm dừng chuỗi và áp dụng giới hạn ở phiên bản 8.4.0.
Theo BlockBeats đưa tin ngày 28, dẫn báo cáo mổ xẻ sự cố do Mantra công bố, kẻ tấn công đã khai thác lỗ hổng "tràn số dưới" (unsigned integer underflow) trong tầng xử lý số dư của cosmos/evm, một dependency cấp cao mà Mantra sử dụng. Kẻ tấn công được cho là đã chuyển 600.000.035,56 token từ địa chỉ đốt (burn address) on-chain, và 120.923.932,44 token từ địa chỉ đa chữ ký (multisig) có từ thời điểm genesis, liên quan đến hoạt động khuyến khích ban đầu.
Mantra khẳng định sự cố lần này không liên quan đến việc rò rỉ khóa của validator, quyền quản trị viên, quyền kiểm soát governance hay chữ ký của các bên ký multisig. Dự án giải thích kẻ tấn công đã thực hiện vụ việc chỉ bằng cách triển khai hợp đồng trái phép và sử dụng ví tự cấp vốn, không cần đến bất kỳ quyền truy cập đặc quyền nào.
Tính đến ngày 28, Mantra cho biết chưa thu hồi được khoản tiền nào, trong khi số token còn lại đã chảy vào các sàn giao dịch liên quan. Dự án nói thêm rằng quy trình khắc phục hiện đã được chuyển sang giai đoạn điều tra của cơ quan thực thi pháp luật.
Bình luận cho rằng sự cố lần này cho thấy rủi ro bảo mật không chỉ nằm ở chính mã nguồn của một blockchain, mà còn có thể xuất phát từ các thành phần phụ thuộc bên ngoài mà dự án sử dụng.
Bình luận 0