$MANTRA Еще один эксплойт Cosmos-EVM. На этот раз @MANTRA_Chain на ~720 млн $OM, но $0 по стоимости.

Проследили по ончейну — это не баг минтинга, общее предложение не изменилось.

Атакующий вывел 720,923,967.99 OM с двух аккаунтов, к которым у него не было ключей:

600,000,035.55 OM с нулевого/burn-адреса.
120,923,932.44 OM с генезисного 3-из-5 multisig.

Проблема в стеке Cosmos-EVM (cosmos/evm v0.6.0 + x/auth/vesting + precompile для стейкинга), а не в логике приложения MANTRA. Контракт с адресом жертвы, «зашитым» в него, в итоге получает возможность списать средства с той жертвы через банковский слой.

Атакующий: mantra13n9sk3p8x7tpq9adgxvzv9q0qev953mld0hwva, 24 tx, всё в рамках этого инцидента.
https://explorer.mantrachain.io/MANTRA/account/mantra13n9sk3p8x7tpq9adgxvzv9q0qev953mld0hwva
Ничто из этого не покинуло сеть. Остановка заморозила всё это