A MANTRA Chain não chegou a comprometer-se com um plano de recuperação de fundos no relatório completo dedent do incidente, publicado a 28 de agosto. Em vez disso, a publicação apresentou um resumo formal do incidente ocorrido entre 20 e 21 de agosto, nodent um invasor drenou aproximadamente 720,9 milhões de MANTRA, o equivalente a cerca de 3,6 milhões de dólares do projeto.
A divulgação de hoje atribuiu formalmente um valor monetário ao ataque ocorrido há uma semana, que o projeto insiste ter sido causado por uma falha de programação não diretamente relacionada com o seu próprio código.
Entretanto, a MANTRA confirmou que as autoridades policiais estão envolvidas e que novas informações serão divulgadas após os esforços de recuperação dos fundos. A empresa informou ainda que irá atualizar o número de tokens em circulação quando tiver uma visão mais clara da situação dos tokens retidos nas carteiras dos hackers e da sua possível recuperação.
De acordo com o relatório pós-ataque da MANTRA Chain, a vulnerabilidade começou no módulo partilhado cosmos/evm, utilizado para executar Ethereumao estilotracsobre o Cosmos SDK.
A versão afetada não verificava se uma conta tinha saldo suficiente para cobrir uma chamada antes de aprovar astracdo saldo. Astraccontinuavam a ser processadas porque o código utilizava números inteiros sem sinal, que não podem ser inferiores a zero. Em vez disso, o resultado era simplesmente um número enorme.
A MANTRA esclareceu que nenhuma das suas chaves de validação, controlos de governação ou assinaturas multisig foram violadas. O projeto insistiu ainda que a falha de código explorada pelo atacante não teve origem na sua própria infraestrutura.
A MANTRA escreveu que "O atacante não precisou de acesso privilegiado", pois tinha o suficiente para realizar a tarefa com umtracimplantado sem permissão e uma carteira financiada por si.
Segundo a MANTRA, o atacantetraccerca de 600 milhões de MANTRA e outros 120,9 milhões de tokens do seu endereço de queima e de uma multisig inativa da era génese, ligada a uma antiga campanha de incentivo, respetivamente.
A MANTRA esclareceu os detalhes técnicos do impacto do ataque, insistindo que não foi cunhado nenhum novo token. O que aconteceu, na verdade, foi que a exploração da vulnerabilidade libertou cerca de 720,9 milhões de tokens que estavam fora da oferta circulante e considerados economicamente inertes, colocando-os em circulação.
O relatório também insinuou a cadênciamatic da movimentação de tokens, uma vez que as transações pareciam ser processadas em tamanhos fixos em intervalos curtos, em vez de serem processadas manualmente.
Segundo a própria equipa da MANTRA, não foram detetadas transações fraudulentas durante as primeiras quatro horas após a violação de segurança. A MANTRA justificou a falha como uma falta de monitorização constante de um endereço de queima destinado a armazenar tokens que deveriam ser imutáveis.
Nas horas que antecederam a deteção dos sinais de alerta pela equipa, o atacante realizou duas transações e transferiu a maior parte do seu saque para fora da blockchain antes de os validadores interromperem a rede às 23h13 UTC, 14 minutos após a segunda tentativa de esvaziamento.
A carteira do atacante ainda continha 37,96 milhões de tokens no momento em que a rede foi interrompida.
A rede permaneceu offline durante 30 horas e 13 minutos, até às 05:26 UTC do dia 22 de agosto, após os validadores terem coordenado um reinício na versão 8.4.0 corrigida.
A MANTRA poderia ter evitado este último episódio, que coroou dramáticosmatic meses para um projeto que ainda tenta reconstruir a confiança do público. O antigo token OM da MANTRA caiu mais de 90% numa única sessão de abril de 2025, eliminando mais de 5 mil milhões de dólares em valor, como Cryptopolitan na altura.
Até a Inveniam Capital Partners, que investiu 20 milhões de dólares na MANTRA em 2025, reconheceu problemas anteriores quando aceitou, em junho, adquirir o projeto.
Quando a suspensão foi acionada pela primeira vez, o token caiu 18,5%, atingindo um mínimo histórico perto de 0,004126 dólares, antes de recuperar, de acordo com dados da CoinGecko.
Não se limite a ler notícias sobre criptomoedas. Compreenda-as. Assine nossa newsletter. É grátis.