$MANTRA Ein weiterer Cosmos-EVM-Exploit. Diesmal @MANTRA_Chain für ~720m $OM, aber $0 an Wert.

On-chain verfolgt: Es ist kein Mint-Bug, die gesamte Umlaufmenge ist unverändert.

Ein Angreifer hat 720.923.967,99 OM aus zwei Konten abgezogen, für die sie keine Schlüssel hatten:

600.000.035,55 OM von der Null-/Burn-Adresse.
120.923.932,44 OM von einem Genesis-era 3-of-5-Multisig.

Die Schwachstelle liegt im Cosmos-EVM-Stack (cosmos/evm v0.6.0 + x/auth/vesting + der staking-Precompile), nicht in Mantras App-Logik. Ein Vertrag mit einer in sich eingebrannten Opferadresse kann dadurch über die Bank-Schicht den Kontostand des Opfers abbuchen.

Angreifer: mantra13n9sk3p8x7tpq9adgxvzv9q0qev953mld0hwva, 24 Txns, alles in diesem Incident.
https://explorer.mantrachain.io/MANTRA/account/mantra13n9sk3p8x7tpq9adgxvzv9q0qev953mld0hwva
Nichts davon hat die Chain verlassen. Der Halt hat das gesamte Guthaben eingefroren