#MANTRA 风险
Cosmos 漏洞潜伏 4 月,黑客 6 链盗取近 600 万美元
WooFun2026-08-29 04:10
核心要点
Cosmos EVM漏洞因评估失误未紧急修复,黑客利用整数下溢在6条链窃取近600万美元,MANTRA首当其冲,引发生态安全流程反思。
据 Woofun AI 消息,Cosmos EVM 生态遭遇严重安全危机,一个潜伏长达 4 个月的漏洞最终导致黑客在 6 条区块链上窃走近 600 万美元,暴露出底层协议在风险预判上的重大疏漏。
资金流向的拆解揭示了攻击的多维渗透路径。攻击者通过去中心化交易所掠走约 287 万美元,同时从中心化交易平台卷走约 285 万美元,后者关联账户已被冻结。此次危机波及整个 Cosmos/EVM 生态系统,该共享软件层旨在为 Cosmos SDK 链提供以太坊兼容性。Cosmos Labs 紧急联系了 40 个网络,确认其中 13 条存在风险的网络在遭利用前已实施补丁修复、服务暂停或采取其他防护措施。更深层的风险在于,此次应对工作意外发现了 11 个 Cosmos Labs 此前通过安全沟通渠道并未知晓的 Cosmos EVM 部署实例,显示出生态监控盲区的存在。
时间线的复盘凸显了修复决策的滞后性。早在攻击者利用该漏洞数月之前,就已有相关问题被报告。修复代码已于5月15日被合并到主代码库中,而非作为紧急安全版本发布。Cosmos Labs 当时基于评估认为漏洞威胁有限,故未采用私下派发补丁的方式,且因变更涉及系统状态打破及协调升级,未立即应用于旧分支。
然而,8 月初的进一步调研推翻了此前结论,证实无论小数配置如何,Cosmos EVM 部署实例均存在漏洞。Woofun AI 整理数据显示,经过修复的 v0.6.2 和 v0.7.2 版本直至 8 月 19 日晚间才正式发布。次日清晨,另一项目分支中出现公开拉取请求,详细披露了漏洞机制。不到 12 小时后,MANTRA 便出现首例未经授权交易,成为首个受害者。
技术层面,该漏洞源于无符号整数下溢机制。攻击者通过引发下溢制造异常高余额,进而提取其他账户合法资金,全程未铸造新 Token,仅使原本不可转移的余额变为可转移状态,导致 MANTRA 流通量激增约 7.209 亿枚,按事发前价格计算价值约 360 万美元。截至 8 月 28 日,仍有约 3800 万枚滞留在攻击者账户中,其余去向已通过交易所记录追踪,执法部门介入调查。受冲击影响,MANTRA 价格一度跌至历史新低,但在分析报告发布后回升约 14%,至 0.004744 美元。此次事件迫使 Cosmos Labs 重新审视漏洞优先级划分及披露流程,因为最初被低估的风险最终影响了 6 个网络,并迫使数十个其他网络采取紧急应对措施,
评论
暂无评论