$MANTRA Une autre exploitation Cosmos-EVM. Cette fois, @MANTRA_Chain pour ~720m $OM, mais $0 en valeur.

Je l’ai retracée on-chain : ce n’est pas un bug de mint, l’offre totale est inchangée.

Un attaquant a drainé 720,923,967.99 OM depuis deux comptes auxquels il n’avait pas les clés :

600,000,035.55 OM depuis l’adresse nulle/de burn.
120,923,932.44 OM depuis un multisig 3 sur 5 de l’ère genesis.

La faille se situe dans la pile Cosmos-EVM (cosmos/evm v0.6.0 + x/auth/vesting + le precompile de staking), pas dans la logique applicative de MANTRA. Un contrat avec une adresse victime intégrée finit par pouvoir débiter cette victime via la couche bank.

Attaquant : mantra13n9sk3p8x7tpq9adgxvzv9q0qev953mld0hwva, 24 tx, le tout lors de cet incident.
https://explorer.mantrachain.io/MANTRA/account/mantra13n9sk3p8x7tpq9adgxvzv9q0qev953mld0hwva
Le tout n’a jamais quitté la chaîne. Le halt a figé l’ensemble