A MANTRA Chain não chegou a se comprometer com um plano de recuperação de fundos no relatório completo de pós-mortem do incidente que publicou em 28 de agosto. Em vez disso, a publicação apresentou um resumo formal do incidente de 20 a 21 de agosto, em que um atacante drenou cerca de 720,9 milhões de MANTRA, avaliados em aproximadamente US$ 3,6 milhões para o projeto.

A divulgação de hoje atribuiu formalmente um valor em dólares ao ataque de uma semana de idade, que o projeto insiste ter sido causado por uma falha de código que não estava diretamente relacionada ao seu próprio código.

Enquanto isso, a MANTRA confirmou que as forças de segurança agora estão envolvidas e que há atualizações pendentes relacionadas aos esforços de recuperação de fundos. Também disse que atualizará sua oferta circulante quando tiver uma visão mais clara sobre os tokens presos nas carteiras do hacker e sobre as possíveis recuperações.

O que causou o exploit do MANTRA?

De acordo com o pós-mortem da MANTRA Chain, o exploit começou no módulo compartilhado cosmos/evm que ela usa para executar contratos no estilo Ethereum sobre o Cosmos SDK.

A versão afetada não verificou se uma conta podia cobrir uma chamada antes de aprovar subtrações do saldo da conta. As subtrações continuaram a ser processadas porque o código usou inteiros sem sinal, que não podem ficar abaixo de zero. Em vez disso, ele apenas “voltou” para um número enorme.

A MANTRA esclareceu que nenhuma das chaves de seus validadores, controles de governança ou signatários de multisig foi comprometida. O projeto também insistiu que a falha no código que o atacante explorou não veio do seu próprio lado.

A MANTRA escreveu que “O atacante não exigiu nenhum acesso privilegiado”, já que tinha recursos suficientes para realizar o trabalho com um contrato implantado de forma sem permissões e uma carteira financiada por conta própria.

Quanto o MANTRA perdeu?

De acordo com a MANTRA, o atacante extraiu cerca de 600 milhões de MANTRA e outros 120,9 milhões de tokens do endereço de queima (burn address) e de um multisig de origem da era gênesis (genesis) dormente, ligado a uma campanha de incentivos antiga, respectivamente.

A MANTRA esclareceu a questão técnica do impacto do ataque, insistindo que nenhum token novo foi cunhado. O que aconteceu, em vez disso, foi que o exploit liberou cerca de 720,9 milhões de tokens que estavam fora do fornecimento em circulação e considerados economicamente inertes, levando-os à circulação.

O relatório também insinuou a cadência programática do movimento de tokens, já que as transações pareciam ser processadas em tamanhos fixos em intervalos curtos, em vez de serem processadas manualmente.

O MANTRA perdeu as transações em tempo real

Por admissão própria, a equipe do MANTRA disse que não detectou nenhuma transação fraudulenta durante as primeiras quatro horas da invasão. A MANTRA explicou a desorganização como a falta de monitoramento em tempo integral de um endereço de queima destinado a manter tokens que deveriam ser imutáveis.

Nas horas antes de a equipe identificar os sinais de alerta, o atacante executou duas transações e moveu a maior parte do seu saque para fora da rede (off-chain) antes de validadores interromperem a rede às 23:13 UTC, 14 minutos após o segundo esvaziamento.

A carteira do atacante ainda continha 37,96 milhões de tokens no momento em que a cadeia foi interrompida.

A rede permaneceu offline por 30 horas e 13 minutos até 05:26 UTC de 22 de agosto, depois que validadores coordenaram uma reinicialização na versão v8.4.0 corrigida.

O MANTRA poderia ter passado sem este episódio mais recente para encerrar de forma dramática 18 meses de um projeto ainda tentando reconstruir a confiança. O token OM anterior do MANTRA caiu mais de 90% em uma única sessão de abril de 2025, apagando mais de US$ 5 bilhões em valor, como a Cryptopolitan reportou na época.

Até mesmo a Inveniam Capital Partners, que colocou US$ 20 milhões no MANTRA em 2025, reconheceu problemas anteriores quando concordou em junho em adquirir o projeto.

Quando a interrupção foi atingida pela primeira vez, o token caiu 18,5% para uma mínima recorde perto de US$ 0,004126 antes de se recuperar, segundo dados do CoinGecko.

Não leia apenas notícias de cripto. Entenda. Assine nossa newsletter. É grátis.