Блокчейн-платформа MANTRA, специализирующаяся на токенизации реальных активов, официально подтвердила, что в результате инцидента безопасности 20 августа было потеряно около $3,6 млн. Атака стала возможной из-за ошибки списания баланса в модуле Cosmos EVM: злоумышленники вывели примерно 721 млн токенов OM из адреса сжигания и генезис-мультисига.
Основная сеть MANTRA возобновила производство блоков на версии v8.4.0 22 августа около 05:30 UTC. В официальном таймлайне подчёркивается, что отката состояния не проводилось, балансы пользователей не менялись, и владельцам токенов не нужно было предпринимать никаких действий. Статус инцидента был изменён на «решён» 24 августа, но обещанный постмортем по состоянию на 27 августа так и не появился ни на статусной странице, ни в официальном канале объявлений.
В ходе обновления команда заморозила 37,96 млн токенов OM, остановив дальнейшее несанкционированное перемещение средств. Оставшиеся токены, как признала MANTRA, уже были выведены на различные биржи. Проект сотрудничает с правоохранительными органами, однако на момент публикации вернуть средства не удалось.
Дополнительное беспокойство разработчиков вызвали «тихие» изменения кода. Релизный тег был перезаписан в процессе восстановления, и операторам нод рекомендовано повторно загрузить коммит 5c08d7bd9e2619952707dae1258d2a30bf024721. В финальном обработчике обновления заблокирован один адрес и через автоматический выключатель отключены три сообщения создания vesting-аккаунтов Cosmos. Эти меры описывают развёрнутое смягчение последствий, но не раскрывают точный вектор атаки.
Публичный отчёт MANTRA по-прежнему не содержит адресов кошельков, хешей транзакций, точных сумм и технических шагов эксплуатации. Остаётся открытым вопрос, повторяет ли августовский инцидент мартовскую уязвимость ICS20, о которой предупреждала Cosmos Labs. Для держателей OM и участников экосистемы Cosmos этот эпизод стал напоминанием о сохраняющихся рисках в DeFi даже при использовании проверенных модулей.