BTC $76,846.38 -1.48%
ETH $2,446.00 -0.31%
BNB $711.94 -1.11%
XRP $1.34 -3.57%
SOL $99.19 -2.12%
TRX $0.3403 +0.50%
DOGE $0.0833 -2.81%
ADA $0.2061 -2.22%
BCH $224.61 -9.76%
LINK $11.51 -1.84%
HYPE $79.38 -4.53%
AAVE $121.70 -2.41%
SUI $0.7315 -4.41%
XLM $0.1756 -2.76%
ZEC $1,097.23 -11.51%
BTC $76,846.38 -1.48%
ETH $2,446.00 -0.31%
BNB $711.94 -1.11%
XRP $1.34 -3.57%
SOL $99.19 -2.12%
TRX $0.3403 +0.50%
DOGE $0.0833 -2.81%
ADA $0.2061 -2.22%
BCH $224.61 -9.76%
LINK $11.51 -1.84%
HYPE $79.38 -4.53%
AAVE $121.70 -2.41%
SUI $0.7315 -4.41%
XLM $0.1756 -2.76%
ZEC $1,097.23 -11.51%

mantra

Mantra는 사용자에게 스테이킹, 대출 및 거버넌스 기능을 제공하는 탈중앙화 금융(DeFi) 플랫폼입니다. 이 플랫폼은 이더리움 블록체인에 기반하여 구축되었으며, 다른 블록체인 네트워크로 확장할 계획입니다. Mantra는 고유 토큰 OM을 통해 보유자에게 플랫폼 거버넌스에 참여할 권리를 부여합니다. 플랫폼의 설계는 사용자에게 효율적인 수익 생성 및 위험 관리 도구를 제공하도록 되어 있으며, 다양한 암호 자산의 스테이킹 및 대출 작업을 지원합니다.
전체
뉴스 플래시

first_img 코스모스 랩스, 오판 취약점 인정, 6개 체인 공격으로 570만 달러 손실

Cosmos Labs가 기술 보고서를 발표하고, 이전에 Cosmos EVM에서 발생한 정수 하한 침해 취약점을 잘못 판단했음을 인정했습니다. 이로 인해 8월 20일부터 25일 사이에 6개의 블록체인 네트워크가 공격을 받았고, 도난당한 토큰의 총액은 약 570만 달러에 달합니다. 공격자는 이 취약점을 이용해 계좌 잔액을 2^256-1의 최대값으로 하한 침해한 후, 반대로 작동하여 팽창된 잔액을 출금함으로써 목표 계좌의 토큰을 훔쳤으며, 이 과정에서 토큰이 무작위로 발행되지 않았습니다.보고서에 따르면, 연구원들은 4월 25일에 취약점 보상 프로그램을 통해 이 결함을 제출했지만, 테스트 담당자는 기존 Cosmos 체인 구성에서 이를 재현할 수 없었습니다. 따라서 Cosmos Labs는 5월에 조용한 패치 방식으로 이를 수정했습니다. 독립 연구자가 8월 초에 이 취약점이 모든 Cosmos EVM 체인에 영향을 미친다고 확인한 후, Cosmos Labs는 8월 19일에 패치를 발표했지만, 첫 번째 공격은 약 20시간 후에 발생했습니다.구체적인 손실 측면에서, MANTRA는 7.209억 개의 토큰(약 360만 달러)을 잃었고, TAC는 거의 30억 개의 TAC를 잃었으며, KiiChain은 약 1.48억 개의 KII를 잃었습니다. MANTRA와 KiiChain은 모두 Cosmos Labs가 영향을 받은 체인에 대해 사전에 통보하지 않고 중단을 권장하지 않았다고 비판했습니다. KiiChain은 패치가 수일 걸리지만 중단은 몇 분이면 된다고 주장했습니다. Cosmos Labs는 40개의 체인과 협력하여 대응하고 있으며, 13개의 체인이 공격 전에 수리 또는 중단을 완료하도록 지원했다고 밝혔습니다.

MANTRA 공격 사건 복기 발표: 하한 침해로 인해 7.2억 개 이상의 토큰이 전송되었고, 약 3,796만 개가 동결됨

MANTRA Chain은 8월 20일 안전 사건에 대한 완전한 복기 보고서를 발표하며, 공격자가 상위 의존성 cosmos/evm의 잔액 회계 레이어에서 부호 없는 정수 하한 침해 취약점을 이용해 두 개의 주소에서 총 720,923,967.99 MANTRA를 무단으로 전송했으며, 공격 전 가격 기준으로 약 360만 달러의 가치가 있다고 확인했습니다. 이 중 공격자는 체인상의 소각 주소에서 600,000,035.56 MANTRA를 전송하고, 초기 인센티브 활동과 관련된 제네시스 시대의 다중 서명 주소에서 120,923,932.44 MANTRA를 전송했습니다.MANTRA는 이번 사건이 검증자 키, 관리자 권한, 거버넌스 제어 또는 다중 서명자의 유출과 관련이 없으며, 공격자는 특권 권한 없이 무권한 계약 배포 및 자금 조달 지갑만으로 공격을 완료할 수 있었다고 밝혔습니다. 최초의 비정상 전송은 8월 20일 19:06 UTC에 발생했으며, 공격자는 소각 주소에서 약 6억 개의 MANTRA를 전송했습니다. 이후 22:59 UTC에 다시 약 1.209억 개의 MANTRA를 전송했습니다. 체인은 이후 23:13 UTC에 작동을 중단하였고, v8.4.0으로 업그레이드 후 복구되었습니다. 전체 네트워크 중단은 30시간 13분 동안 지속되었습니다.이번 취약점은 MANTRA의 자체 개발 코드 문제와는 무관하며, cosmos/evm 모듈에서 발생한 것으로, 이 모듈은 Cosmos SDK에서 EVM 기능을 제공하는 역할을 합니다. 이 취약점은 공격자가 잔액이 충분한지 확인하지 않고 부호 없는 잔액 차감을 실행할 수 있게 하여 수치가 오버플로우되도록 하여 정상 계좌 권한 논리를 우회할 수 있게 합니다. MANTRA는 오늘 기준으로 아직 회수된 자금이 없으며, 약 3796만 MANTRA(전송된 총량의 5.27%)가 여전히 공격자 주소에 남아 있으며, 체인 중단 및 v8.4.0 제한 조치로 인해 동결되었습니다. 나머지 자금은 관련 거래 플랫폼으로 흘러갔으며, 회수 작업은 법 집행 조사 단계에 들어갔습니다. 향후 정상적으로 권한이 부여되지 않은 계좌의 전송, 소각 주소 등 역사적 "전송 불가능" 주소에 대한 모니터링을 강화하고, Cosmos 생태계의 보안 취약점 공개 프로세스를 개선할 것입니다.
app_icon
ChainCatcher Building the Web3 world with innovations.