Aucun plan de récupération en vue, MANTRA publie un rapport post-mortem sur la faille de sécurité

- L'analyse post-mortem de MANTRA Chain du 28 août indique qu'un attaquant a exploité un bug de sous-dépassement d'entier non signé dans le module cosmos/evm.
- Le montant retiré s'élevait à environ 720,9 millions de MANTRA, soit environ 3,6 millions de dollars, à partir d'une adresse de destruction et d'une ancienne multisignature le 20 août.
- Aucun fonds client n'a été débité et aucun nouveau jeton n'a été émis.
Dans le rapport d'dent complet de l'incident publié le 28 août, MANTRA Chain s'est abstenu de s'engager sur un plan de récupération des fonds. La publication a plutôt présenté un récapitulatif formel de l'dent des 20 et 21 août, au cours duquel un attaquant a dérobé environ 720,9 millions de MANTRA, soit environ 3,6 millions de dollars, au projet.
La divulgation d'aujourd'hui attribue officiellement une valeur monétaire à l' attaque survenue il y a une semaine, que le projet affirme être due à un défaut de codage non directement lié à son propre code.
Entre-temps, MANTRA a confirmé que les forces de l'ordre sont saisies et que des mises à jour sont attendues en fonction des efforts de récupération des fonds. L'entreprise a également indiqué qu'elle actualisera son offre en circulation dès qu'elle aura une vision plus claire des jetons bloqués dans les portefeuilles des pirates et des possibilités de récupération.
Qu'est-ce qui a provoqué la faille MANTRA ?
Selon l' analyse post-mortem de MANTRA Chain, l'exploit a commencé au niveau du cosmos/evm partagé qu'il utilise pour exécuter Ethereumde typetracsur le Cosmos .
La version concernée ne vérifiait pas la disponibilité des fonds avant d'autoriser lestracsur le solde du compte. Lestracétaient alors effectués car le code utilisait des entiers non signés, qui ne peuvent être inférieurs à zéro. Par conséquent, le calcul aboutissait à une valeur extrêmement élevée.
MANTRA a précisé qu'aucune de ses clés de validation, de ses contrôles de gouvernance ni de ses signataires multisignatures n'avait été compromise. Le projet a également insisté sur le fait que la faille de code exploitée par l'attaquant ne provenait pas de ses propres systèmes.
MANTRA a écrit que « l’attaquant n’avait besoin d’aucun accès privilégié », car il disposait de suffisamment d’éléments pour mener à bien sa mission grâce à untracdéployé sans autorisation et un portefeuille autofinancé.
Combien MANTRA a-t-elle perdu ?
Selon MANTRA, l'attaquant atracenviron 600 millions de MANTRA et 120,9 millions de jetons supplémentaires de son adresse de destruction et d'une multisignature dormante de l'ère de la genèse liée à une ancienne campagne d'incitation, respectivement.
MANTRA a clarifié les détails techniques de l'impact de l'attaque, insistant sur le fait qu'aucun nouveau jeton n'avait été créé. En réalité, l'exploitation de la faille a mis en circulation environ 720,9 millions de jetons qui étaient auparavant en dehors de l'offre en circulation et considérés comme économiquement inertes.
Le rapport laissait également entendre que le mouvement des jetons étaitmatic , les transactions semblant s'effectuer par lots de taille fixe à intervalles rapprochés plutôt que d'être traitées manuellement.
MANTRA a manqué les transactions en temps réel
L'équipe MANTRA a reconnu n'avoir détecté aucune transaction suspecte durant les quatre premières heures suivant la faille de sécurité. Elle a justifié cette négligence par l'absence de surveillance continue d'une adresse de destruction censée contenir des jetons inamovibles.
Dans les heures précédant la détection des signaux d'alarme par l'équipe, l'attaquant a exécuté deux transactions et transféré la majeure partie de son butin hors chaîne avant que les validateurs n'arrêtent le réseau à 23h13 UTC, 14 minutes après le deuxième retrait.
Le portefeuille de l'attaquant contenait encore 37,96 millions de jetons au moment où la chaîne a été interrompue.
Le réseau est resté hors ligne pendant 30 heures et 13 minutes, jusqu'à 05h26 UTC le 22 août, après que les validateurs ont coordonné un redémarrage sur la version corrigée v8.4.0.
MANTRA aurait pu se passer de ce dernier épisode mouvementésmatic 18 mois qui vient clore pour un projet qui peine encore à regagner la confiance du public. L'ancien token OM de MANTRA s'est effondré de plus de 90 % en une seule séance en avril 2025, faisant disparaître plus de 5 milliards de dollars de valeur, comme Cryptopolitan à l'époque. l'avait rapporté
Même Inveniam Capital Partners, qui a investi 20 millions de dollars dans MANTRA en 2025, a reconnu les problèmes passés lorsqu'elle a accepté en juin d'acquérir le projet.
Lors de la première suspension, le token a chuté de 18,5 % pour atteindre un niveau record proche de 0,004126 $ avant de se redresser, selon les données de CoinGecko.
Si vous lisez ceci, vous avez déjà une longueur d'avance. Restez-y grâce à notre newsletter.
FAQ
Quel montant a été volé lors de l'exploitation de la faille MANTRA ?
L'attaquant a déplacé au total 720 923 967,99 MANTRA, d'une valeur d'environ 3,6 millions de dollars au prix d'avant l'dent de 0,005 $ par jeton, en prélevant environ 600 millions de l'adresse de destruction de la chaîne et 120,9 millions d'une multisignature héritée de l'ère Genesis.
Des fonds clients ou d'échange ont-ils été perdus ?
Non. Selon l'analyse post-mortem de MANTRA, aucun compte client, solde détenu en bourse, adresse de dépôt outracd'application n'a été débité, bien que le réseau ait été indisponible pendant 30 heures et 13 minutes et que certaines plateformes d'échange aient suspendu les dépôts et les retraits pendant une période plus longue.
La vulnérabilité est-elle corrigée et la chaîne est-elle de nouveau en ligne ?
Oui. La page d'état de MANTRA confirme que la faille du module Cosmos-EVM a été corrigée dans la version 8.4.0, et le réseau principal produit des blocs normalement depuis la reprise de la production de blocs vers 05h30 UTC le 22 août 2026, sans retour en arrière ni modification d'état.
Avertissement : Les informations fournies ne constituent pas un conseil en investissement. CryptopolitanCryptopolitan.com toute responsabilité quant aux investissements réalisés sur la base des informations présentées sur cette page. Nous voustronrecommandons vivement d’effectuer vosdent et/ou de consulter un professionnel qualifié avant toute décision d’investissement.

Hannah Collymore
Hannah est rédactrice et éditrice, forte d'une expérience de près de dix ans dans la rédaction de blogs et la couverture d'événements liés aux cryptomonnaies. Chez Cryptopolitan, elle contribue à la page d'actualités en rédigeant des articles et en analysant les dernières évolutions de la finance décentralisée DeFi, des comptes gérés par les utilisateurs (RWA), de la réglementation des cryptomonnaies, de l'intelligence artificielle (IA) et des technologies de pointe. Elle est diplômée en administration des affaires de l'université Arcadia.
















