风险雷达

风险详情 / critical

MANTRA Chain 约 360 万美元漏洞复盘:发生了什么,还有哪些问题没有答案

MANTRA 披露 720,923,967.99 枚 MANTRA 未经授权移动,事发前价值约 360 万美元。项目称关键权限私钥未被攻破。

2026年8月30日最后更新 10:30 UTC约 1 分钟

MANTRA 披露了什么?

MANTRA 已发布项目级 post-mortem,确认 720,923,967.99 枚 MANTRA 从两个特殊来源被未经授权移动:

  • 一个 burn address;
  • 一个长期 dormant 的 genesis-era multisig。

按照事件发生前的价格计算,项目估计相关 token 价值约 360 万美元

MANTRA 同时强调,这次事件没有涉及 validator、administrator、governance 或 multisig private keys 被攻破。

这一点非常重要,因为权限私钥泄漏与软件状态计算漏洞代表完全不同的风险类型。

与 Cosmos EVM 漏洞有什么关系?

MANTRA 事件与更广泛的 Cosmos EVM underflow 安全问题一起被跟踪,因为其软件环境与本次多链漏洞存在关联。

项目层面最值得关注的是,漏洞如何与 burn address、dormant allocation 等特殊账户发生交互。

正常情况下,burn address 中的资产应被视为经济上不可再次使用。

如果软件状态错误能够让这些余额重新变得可转移,那么即使攻击者完全没有拿到 privileged key,也可能破坏 token supply 与账本状态的基本假设。

哪些权限没有被攻破?

根据 MANTRA 的披露:

  • validator keys 未被攻破;
  • administrator keys 未被攻破;
  • governance keys 未被攻破;
  • multisig signing keys 未被攻破。

这使风险范围更倾向于软件和 state-accounting 层面。

但它并不会降低事件本身的严重程度,因为链上仍然发生了未经授权的资产移动。

网络如何恢复?

MANTRA 部署修复软件后恢复网络运行,并且没有进行 blockchain rollback。

没有回滚意味着项目没有重新改写已经确认的链上历史。

这一选择避免了 rollback 可能带来的额外治理争议,但也意味着后续更依赖资金追踪、冻结以及经济层面的恢复措施。

为什么 7.2 亿枚 Token 只对应约 360 万美元?

需要区分三个数字:

  • Token quantity: 状态层面被影响的 MANTRA 数量;
  • Pre-incident market value: 事件前的市场估值;
  • Attacker realized proceeds: 攻击者真正通过市场变现的金额。

大量 token 被移动,并不等于攻击者能够按照屏幕价格将全部资产卖出。

实际损失取决于市场深度、冻结、流动性以及最终追回情况。

还有哪些问题没有解决?

目前仍需要关注:

  1. 攻击者最终变现了多少价值;
  2. 多少资金被交易所或协议冻结;
  3. 哪些 CEX 收到了相关资产;
  4. 是否对 token supply 造成永久性影响;
  5. 所有下游相关软件是否完成升级;
  6. MANTRA 是否会加强对 burn、module 和 dormant account 的异常监测。

风险判断

Critical。

事件涉及极大的 token balance 被未经授权移动,并迫使网络进行紧急软件升级。

虽然项目声称核心权限私钥未泄漏,但底层 accounting vulnerability 本身仍属于严重基础设施风险。

接下来关注什么?

CEXVia 将继续跟踪攻击资金地址、交易所流向、资产冻结、最终实际损失及 token supply 处理方案。

FAQ

有多少 MANTRA 被异常移动?

MANTRA 披露为 720,923,967.99 枚。

事发前价值多少?

项目估计约为 360 万美元。

Validator keys 被黑了吗?

MANTRA 表示 validator、administrator、governance 以及 multisig keys 均未被攻破。

MANTRA 是否回滚了区块链?

没有。网络通过部署修复版本恢复,没有 rollback。

事件已经结束了吗?

网络恢复已经完成,但资金追踪、追回和最终损失仍需继续观察。