NEUESTE NACHRICHTEN
FÜR SIE AUSGEWÄHLT

Kein Wiederherstellungsplan in Sicht, da MANTRA die Sicherheitslücke nach dem Exploit veröffentlicht

VonHannah CollymoreHannah Collymore 3 Minuten Lesezeit
Kein Wiederherstellungsplan in Sicht, da MANTRA die Sicherheitslücke nach dem Exploit veröffentlicht
  • Laut dem Post-Mortem-Bericht von MANTRA Chain vom 28. August nutzte ein Angreifer einen Fehler im cosmos-Modul /evm aus, der zu einem Unterlauf von vorzeichenlosen Ganzzahlen führte.
  • Der Abfluss belief sich am 20. August auf etwa 720,9 Millionen MANTRA, ungefähr 3,6 Millionen US-Dollar, von einer Burn-Adresse und einem Legacy-Multisig-Konto.
  • Es wurden keine Kundengelder abgebucht und keine neuen Token geprägt.

Die MANTRA Chain vermied es in ihrem vollständigen Untersuchungsbericht zumdent vom 28. August, sich auf einen Plan zur Wiederherstellung der Gelder festzulegen. Stattdessen präsentierte die Veröffentlichung eine formale Zusammenfassung desdent vom 20. und 21. August, bei dem ein Angreifer rund 720,9 Millionen MANTRA im Wert von etwa 3,6 Millionen US-Dollar aus dem Projekt entwendete.

Mit der heutigen Veröffentlichung wurde dem eine Woche alten Angriff formell ein Geldwert zugewiesen . Das Projekt besteht darauf, dass der Angriff auf einen Programmierfehler zurückzuführen ist, der nicht in direktem Zusammenhang mit dem eigenen Code steht.

MANTRA bestätigte unterdessen, dass die Strafverfolgungsbehörden eingeschaltet wurden und weitere Informationen folgen, sobald die Bemühungen zur Rückgewinnung der Gelder abgeschlossen sind. Das Unternehmen gab außerdem bekannt, dass es die im Umlauf befindlichen Token aktualisieren wird, sobald ein klareres Bild der in Hacker-Wallets eingeschlossenen Token und der möglichen Rückgewinnung vorliegt.

Was hat die MANTRA-Sicherheitslücke verursacht?

Laut dem Post-Mortem-Bericht der MANTRA Chainbegann der Exploit im gemeinsam genutzten cosmos/evm-Modul, das zur Ausführung von Ethereum-ähnlichentracauf Basis des Cosmos SDK verwendet wird.

Die betroffene Version prüfte nicht, ob ein Konto einen Anruf decken konnte, bevortracvom Kontostand genehmigt wurden. Dietracwurden trotzdem durchgeführt, da der Code mit vorzeichenlosen Ganzzahlen arbeitete, die nicht negativ sein können. Stattdessen wurde ein enormer Wert erreicht.

MANTRA stellte klar, dass weder Validator-Schlüssel, Governance-Kontrollen noch Multisig-Signaturen kompromittiert wurden. Das Projekt betonte außerdem, dass die vom Angreifer ausgenutzte Code-Schwachstelle nicht auf eigene Fehler zurückzuführen sei.

MANTRA schrieb, dass „der Angreifer keinen privilegierten Zugriff benötigte“, da er mit einem ohne Genehmigung bereitgestelltentracund einer selbstfinanzierten Wallet alles hatte, um die Aufgabe zu erledigen.

Wie viel hat MANTRA verloren?

Laut MANTRAtracder Angreifer etwa 600 Millionen MANTRA und weitere 120,9 Millionen Token von seiner Burn-Adresse bzw. einer ruhenden Multisignatur aus der Genesis-Ära, die mit einer alten Incentive-Kampagne verbunden war.

MANTRA stellte die technischen Details der Auswirkungen des Angriffs klar und betonte, dass keine neuen Token geschaffen wurden. Stattdessen wurden durch die Sicherheitslücke rund 720,9 Millionen Token, die zuvor außerhalb des Umlaufbestands lagen und als wirtschaftlich inaktiv galten, in Umlauf gebracht.

Der Bericht deutete auch auf denmatic Ablauf der Token-Bewegung hin, da Transaktionen offenbar in festen Größen und in kurzen Abständen abgewickelt wurden, anstatt manuell verarbeitet zu werden.

MANTRA hat die Transaktionen in Echtzeit verpasst

Das MANTRA-Team räumte selbst ein, in den ersten vier Stunden des Datenlecks keine verdächtigen Transaktionen festgestellt zu haben. MANTRA erklärte die Nachlässigkeit mit der fehlenden lückenlosen Überwachung einer Burn-Adresse, die für die Speicherung von Token vorgesehen war, die eigentlich unbeweglich sein sollten.

In den Stunden, bevor das Team die Warnsignale bemerkte, führte der Angreifer zwei Transaktionen durch und transferierte den Großteil seiner Beute außerhalb der Blockchain, bevor die Validatoren das Netzwerk um 23:13 UTC, 14 Minuten nach dem zweiten Abfluss, stoppten.

Zum Zeitpunkt des Stopps der Blockchain enthielt die Wallet des Angreifers noch 37,96 Millionen Token.

Das Netzwerk blieb 30 Stunden und 13 Minuten offline, bis 05:26 UTC am 22. August, nachdem die Validatoren einen Neustart auf der gepatchten Version v8.4.0 koordiniert hatten.

MANTRA hätte gut auf diese jüngste Episode verzichten können, die ein dramatischesmatic 18-monatiges Kapitel ein Projekt abrundet, das immer noch versucht, das Vertrauen zurückzugewinnen. Der ehemalige OM-Token von MANTRA brach im April 2025 in einer einzigen Sitzung um mehr als 90 % ein und vernichtete dabei über 5 Milliarden US-Dollar an Wert, wie Cryptopolitan damals berichtete.

Auch Inveniam Capital Partners, die 2025 20 Millionen Dollar in MANTRA investierten, räumten vergangene Probleme ein, als sie im Juni der Übernahme des Projekts zustimmten.

Als der Handel ausgesetzt wurde, sank der Token laut Daten von CoinGecko um 18,5 % auf ein Rekordtief nahe 0,004126 US-Dollar, bevor er sich wieder erholte.

Wenn Sie das hier lesen, sind Sie schon einen Schritt voraus. Bleiben Sie mit unserem Newsletter auf dem Laufenden.

Häufig gestellte Fragen

Wie viel Geld wurde beim MANTRA-Exploit gestohlen?

Der Angreifer transferierte insgesamt 720.923.967,99 MANTRA, was bei einemdent von 0,005 US-Dollar vor dem Vorfall etwa 3,6 Millionen US-Dollar entspricht. Davon entnahm er etwa 600 Millionen von der Burn-Adresse der Blockchain und 120,9 Millionen von einer älteren Multisignatur aus der Genesis-Ära.

Sind Kunden- oder Börsengelder verloren gegangen?

Nein. Laut MANTRAs Untersuchung wurden weder Kundenkonten, noch Guthaben auf Börsenkonten, Einzahlungsadressen odertracbelastet, obwohl das Netzwerk 30 Stunden und 13 Minuten lang nicht verfügbar war und einige Börsen Ein- und Auszahlungen länger ausgesetzt hatten.

Wurde die Sicherheitslücke behoben und ist die Kette wieder online?

Ja. Die Statusseite von MANTRA bestätigt, dass der Fehler im Cosmos-EVM-Modul in der Version 8.4.0 behoben wurde und das Mainnet seit der Wiederaufnahme der Blockproduktion am 22. August 2026 um ca. 05:30 UTC wieder normal Blöcke produziert, ohne dass es zu Rollbacks oder Statusänderungen gekommen ist.

Diesen Artikel teilen

Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan/ übernimmt keine Haftung für Investitionen, die auf Grundlage der Informationen auf dieser Seite getätigt werden. Wirtronempfehlen dringend, vor jeder Anlageentscheidung eigene Recherchen durchzuführendent oder einen qualifizierten Fachmann zu konsultieren

Hannah Collymore

Hannah Collymore

Hannah ist Autorin und Redakteurin mit fast zehn Jahren Erfahrung im Bloggen und der Eventberichterstattung im Kryptobereich. Bei Cryptopolitanschreibt sie für die Nachrichtenseite und berichtet und analysiert die neuesten Entwicklungen in den Bereichen DeFi, RWA, Kryptoregulierung, KI und Zukunftstechnologien. Sie hat an der Arcadia University Betriebswirtschaftslehre studiert.

MEHR … NACHRICHTEN