MANTRA Chain se detuvo antes de comprometerse con un plan de recuperación de fondos en el informe post-mortem completo del incidente que publicó el 28 de agosto. En su lugar, la publicación presentó un resumen formal del incidente del 20 al 21 de agosto, en el que un atacante drenó aproximadamente 720,9 millones de MANTRA, con un valor de alrededor de 3,6 millones de dólares para el proyecto.

La divulgación de hoy asignó formalmente un valor en dólares al ataque de una semana de antigüedad, al que el proyecto insiste que se debió a un fallo de codificación que no estaba directamente relacionado con su propio código.

Mientras tanto, MANTRA confirmó que ya se está involucrando a las fuerzas del orden y que las actualizaciones están pendientes de los esfuerzos de recuperación de fondos. También dijo que actualizará su oferta circulante cuando tenga una imagen más clara de los tokens que quedaron atrapados en las billeteras del hacker y de las posibles vías de recuperación.

¿Qué causó el exploit de MANTRA?

Según el post-mortem de MANTRA Chain, el exploit comenzó en el módulo compartido cosmos/evm que usa para ejecutar contratos con estilo Ethereum sobre el Cosmos SDK.

La versión afectada no verificó que una cuenta pudiera cubrir una llamada antes de aprobar sustracciones de la cuenta. Las sustracciones siguieron pasando porque el código usaba enteros sin signo, que no pueden bajar de cero. En su lugar, simplemente se “envolvieron” hasta un número enorme.

MANTRA aclaró que ninguna de las claves de sus validadores, controles de gobernanza ni firmantes de multisig se vieron comprometidos. El proyecto también insistió en que la falla de código que el atacante aprovechó no provenía de su propio lado.

MANTRA escribió que “El atacante no necesitó acceso privilegiado”, ya que contaban con lo suficiente para completar el trabajo con un contrato desplegado sin permisos y una billetera autofinanciada.

¿Cuánto perdió MANTRA?

Según MANTRA, el atacante extrajo aproximadamente 600 millones de tokens de MANTRA y otros 120,9 millones de tokens desde su dirección de quema y desde un multisig inactivo de la era génesis, respectivamente, vinculado a una antigua campaña de incentivos.

MANTRA aclaró la parte técnica del impacto del ataque, insistiendo en que no se acuñaron tokens nuevos. Lo que ocurrió, en cambio, fue que el exploit liberó aproximadamente 720,9 millones de tokens que estaban fuera del suministro circulante y se consideraban económicamente inertes, poniéndolos en circulación.

El informe también insinuó la cadencia programática del movimiento de tokens: las transacciones parecían completarse con tamaños fijos en intervalos cortos en lugar de procesarse manualmente.

MANTRA no detectó las transacciones en tiempo real

Por su propia admisión, el equipo de MANTRA dijo que no detectó ninguna transacción fraudulenta durante las primeras cuatro horas de la brecha. MANTRA explicó la negligencia como la falta de monitoreo 24/7 de una dirección de quema destinada a mantener tokens que se suponía que eran inamovibles.

En las horas previas a que el equipo detectara las señales de alerta, el atacante ejecutó dos transacciones y movió la mayor parte de su botín fuera de la cadena antes de que los validadores detuvieran la red a las 23:13 UTC, 14 minutos después del segundo drenaje.

La billetera del atacante aún contenía 37,96 millones de tokens en el momento en que se detuvo la cadena.

La red permaneció fuera de línea durante 30 horas y 13 minutos hasta las 05:26 UTC del 22 de agosto, después de que los validadores coordinaran un reinicio en la versión v8.4.0 parcheada.

MANTRA podría haber prescindido de este último episodio para cerrar dramáticamente 18 meses de un proyecto que aún intenta reconstruir la confianza. El token OM anterior de MANTRA cayó más del 90% en una sola sesión de abril de 2025, borrando más de 5 mil millones de dólares en valor, según informó Cryptopolitan en ese momento.

Incluso Inveniam Capital Partners, que puso 20 millones de dólares en MANTRA en 2025, reconoció problemas pasados cuando en junio acordó adquirir el proyecto.

Cuando la detención se produjo por primera vez, el token cayó 18,5% hasta un mínimo histórico cercano a 0,004126 dólares antes de recuperarse, según datos de CoinGecko.

No solo leas noticias de cripto. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.