MANTRA Chain n’a pas voulu s’engager sur un plan de récupération des fonds dans le rapport d’incident post-mortem complet qu’elle a publié le 28 août. À la place, la publication a présenté un récapitulatif formel de l’incident du 20 au 21 août, au cours duquel un attaquant a dérobé environ 720,9 millions de MANTRA, soit environ 3,6 millions de dollars pour le projet.
La divulgation d’aujourd’hui a attribué officiellement une valeur en dollars à l’attaque vieille d’une semaine, que le projet affirme être due à un défaut de codage, sans lien direct avec son propre code.
En attendant, MANTRA a confirmé que les forces de l’ordre sont désormais impliquées et que des mises à jour sont en attente pendant que les efforts de récupération des fonds se poursuivent. Elle a également indiqué qu’elle mettrait à jour son offre en circulation lorsqu’elle aura une image plus claire des jetons bloqués dans les portefeuilles du pirate et des possibilités de récupération.
Qu’est-ce qui a causé l’exploit de MANTRA ?
Selon le rapport post-mortem de MANTRA Chain, l’exploit a commencé au module cosmos/evm partagé qu’il utilise pour exécuter des contrats de type Ethereum au-dessus du Cosmos SDK.
La version concernée ne vérifiait pas qu’un compte pouvait couvrir un appel avant d’approuver des soustractions depuis le solde d’un compte. Les soustractions ont continué à passer, car le code utilisait des entiers non signés, qui ne peuvent pas descendre en dessous de zéro. Au lieu de cela, ils se sont simplement « emballés » et ont été ramenés à un nombre énorme.
MANTRA a précisé qu’aucune des clés de ses validateurs, de ses contrôles de gouvernance ou des signataires de son multisig n’a été compromise. Le projet a aussi insisté sur le fait que la faille de code exploitée par l’attaquant ne provenait pas de son propre côté.
MANTRA a écrit que « l’attaquant n’avait besoin d’aucun accès privilégié », car il disposait de tout ce qu’il fallait pour mener à bien sa mission grâce à un contrat déployé de manière permissionless et à un portefeuille auto-financé.
De combien MANTRA a-t-il perdu ?
Selon MANTRA, l’attaquant a extrait environ 600 millions de jetons MANTRA et encore 120,9 millions de jetons depuis respectivement son adresse de burn et un multisig dormant datant des débuts, lié à une ancienne campagne d’incitation.
MANTRA a précisé la dimension technique de l’impact de l’attaque, en affirmant qu’aucun nouveau jeton n’a été frappé. En réalité, l’exploit a libéré environ 720,9 millions de jetons qui étaient en dehors de l’offre en circulation et considérés comme économiquement inertes, pour les faire entrer en circulation.
Le rapport a également laissé entendre la cadence programmée des mouvements de jetons, les transactions semblant passer à des tailles fixes à de courts intervalles plutôt que d’être traitées manuellement.
MANTRA a raté les transactions en temps réel
En le reconnaissant elle-même, l’équipe de MANTRA a déclaré ne pas avoir détecté de transactions frauduleuses pendant les quatre premières heures de la brèche. MANTRA a expliqué cette négligence par l’absence de surveillance en continu d’une adresse de burn destinée à conserver des jetons qui étaient censés être immuables.
Dans les heures qui ont précédé le moment où l’équipe a repéré les signaux d’alerte, l’attaquant a exécuté deux transactions et a transféré la majeure partie de son butin hors chaîne avant que des validateurs n’arrêtent le réseau à 23:13 UTC, 14 minutes après le deuxième siphonnage.
Le portefeuille de l’attaquant contenait encore 37,96 millions de jetons au moment où la chaîne a été interrompue.
Le réseau est resté hors ligne pendant 30 heures et 13 minutes, jusqu’à 05:26 UTC le 22 août, après que des validateurs ont coordonné un redémarrage sur la version v8.4.0 corrigée.
MANTRA aurait pu se passer de cet épisode de plus pour clôturer une période dramatique de 18 mois pour un projet qui essaie encore de reconstruire la confiance. Le jeton OM de MANTRA s’est effondré de plus de 90 % lors d’une séance d’avril 2025, effaçant plus de 5 milliards de dollars de valeur, comme l’avait couvert Cryptopolitan à l’époque.
Même Inveniam Capital Partners, qui a investi 20 millions de dollars dans MANTRA en 2025, a reconnu des problèmes passés lorsqu’il a accepté en juin d’acquérir le projet.
Au moment où l’arrêt a commencé, le jeton a chuté de 18,5 % à un plus bas historique proche de 0,004126 $ avant de remonter, d’après les données de CoinGecko.
Ne vous contentez pas de lire l’actualité crypto. Comprenez-la. Abonnez-vous à notre newsletter. C’est gratuit.
