MANTRA atribuyó un drenaje de 720,9 millones de tokens a un fallo en el módulo Cosmos-EVM, pero su análisis post-mortem no incluye todavía un plan concreto para recuperar los fondos.
***
- El atacante extrajo 720.923.967,99 MANTRA, valorados en aproximadamente USD $3,6 millones antes del incidente.
- El exploit aprovechó un error de subflujo de enteros sin signo en el módulo compartido cosmos/evm.
- MANTRA aseguró que no se afectaron fondos de clientes ni se acuñaron nuevos tokens, aunque la red estuvo detenida durante 30 horas y 13 minutos.
MANTRA Chain publicó el 28 de agosto un análisis post-mortem sobre el exploit ocurrido entre el 20 y el 21 de agosto, un incidente que puso en circulación aproximadamente 720,9 millones de tokens MANTRA. El proyecto calculó el impacto económico en unos USD $3,6 millones, tomando como referencia un precio cercano a USD $0,005 por unidad antes del ataque, pero no presentó un plan definido para recuperar los fondos.
El informe sostuvo que el atacante aprovechó una vulnerabilidad en el módulo compartido cosmos/evm, utilizado para ejecutar contratos con características similares a las de Ethereum sobre el Cosmos SDK. MANTRA afirmó que sus claves de validador, controles de gobernanza y firmantes de multisig no fueron comprometidos, mientras las fuerzas del orden participan en las gestiones de recuperación.
Cómo ocurrió el exploit
El problema técnico se originó en una versión del módulo Cosmos-EVM que no comprobaba adecuadamente si una cuenta podía cubrir una llamada antes de autorizar las restas correspondientes de su saldo. Esa omisión permitió que el proceso continuara incluso cuando el cálculo debía llevar el balance por debajo de cero, una condición que el código no bloqueó de manera correcta.
La vulnerabilidad estaba relacionada con el uso de enteros sin signo, un tipo de dato que no admite valores negativos. Cuando el programa intentaba restar una cantidad superior al saldo disponible, el resultado podía desbordarse y convertirse en un número enormemente grande, creando las condiciones para mover tokens que originalmente no formaban parte de la oferta circulante.
MANTRA recalcó que el fallo explotado no provenía directamente de su propio código y que el atacante no necesitó acceso privilegiado para ejecutarlo. De acuerdo con el proyecto, bastaron un contrato desplegado sin permisos especiales y una cartera financiada por el propio atacante para iniciar las operaciones que terminaron drenando los activos.
La explicación también descartó un compromiso de las llaves que controlan la infraestructura central de la red. El incidente, según esa descripción, no fue resultado de la toma de control de validadores, gobernanza o firmantes de multisig, sino de una falla lógica en un componente compartido utilizado por la cadena.
El alcance de las pérdidas
El atacante movió en total 720.923.967,99 MANTRA, según el desglose incluido en el informe. Cerca de 600 millones procedían de una dirección de quemado de la cadena, mientras que otros 120,9 millones estaban asociados con un multisig inactivo de la era génesis, vinculado a una antigua campaña de incentivos.
La cifra no representa tokens recién acuñados, una distinción que MANTRA consideró importante para explicar el impacto sobre la economía del activo. El exploit permitió poner en circulación monedas que se encontraban fuera de la oferta circulante y que el proyecto consideraba económicamente inertes, por lo que el efecto principal fue la reactivación de reservas que debían permanecer inmóviles.
El análisis sugirió además que los movimientos siguieron un patrón automatizado. Las transacciones parecían ejecutarse en cantidades fijas y a intervalos breves, una secuencia compatible con un programa que procesaba el drenaje de forma repetitiva en lugar de depender de operaciones manuales.
La diferencia entre acuñar nuevos tokens y liberar unidades previamente excluidas de la circulación no elimina, sin embargo, la presión que el episodio puede ejercer sobre el mercado. MANTRA señaló que actualizará la información sobre su oferta circulante cuando tenga una imagen más clara de los activos que aún permanecen en las carteras del atacante y de cualquier recuperación que pueda concretarse.
Detección, pausa y reinicio de la red
El equipo de MANTRA reconoció que no detectó transacciones sospechosas durante las primeras cuatro horas de la brecha. La explicación ofrecida fue que la dirección de quemado estaba diseñada para contener tokens considerados inamovibles y no contaba con monitoreo permanente durante las 24 horas del día.
Antes de que el equipo identificara las señales de alerta, el atacante ejecutó dos transacciones y trasladó la mayor parte del botín fuera de la cadena. Los validadores detuvieron la red a las 23:13 UTC, apenas 14 minutos después del segundo drenaje, aunque una cartera atribuida al atacante todavía conservaba 37,96 millones de MANTRA cuando se interrumpió la producción de bloques.
La red permaneció fuera de línea durante 30 horas y 13 minutos, hasta las 05:26 UTC del 22 de agosto. Los validadores coordinaron entonces un reinicio sobre la versión parcheada v8.4.0, con la que se corrigió el fallo del módulo Cosmos-EVM y se reanudó la producción normal de bloques.
La página de estado de MANTRA indicó que la cadena volvió a producir bloques aproximadamente a las 05:30 UTC del 22 de agosto, sin retrocesos ni cambios de estado. Algunos exchanges pausaron depósitos y retiros durante más tiempo, pero el proyecto afirmó que la interrupción no implicó débitos en cuentas de clientes, saldos mantenidos en plataformas, direcciones de depósito ni contratos de aplicaciones.
Recuperación pendiente y presión sobre la confianza
El post-mortem confirmó la participación de las fuerzas del orden, aunque dejó pendiente cualquier anuncio específico sobre una estrategia para recuperar el dinero. MANTRA indicó que ofrecerá actualizaciones cuando avance la investigación y cuando pueda determinar con mayor precisión qué tokens siguen en las carteras asociadas con el atacante.
La falta de un calendario o mecanismo público de recuperación deja una incógnita relevante para los usuarios y el mercado. También obliga al proyecto a distinguir entre los activos que podrían permanecer inmovilizados, los que fueron trasladados fuera de la cadena y las unidades cuya eventual recuperación dependería de acciones coordinadas con terceros.
El incidente ocurre después de un periodo especialmente difícil para MANTRA y su comunidad. En abril de 2025, el antiguo token OM cayó más de 90% durante una sola sesión y borró más de USD $5.000 millones de valor. En junio de 2026, Inveniam Capital Partners anunció planes para adquirir MANTRA y sus entidades afiliadas, después de haber realizado una inversión estratégica de USD $20 millones en 2025.
Cuando los validadores detuvieron la red, el token cayó 18,5% hasta un mínimo histórico cercano a USD $0,004126, de acuerdo con datos de CoinGecko, antes de recuperar parte del terreno perdido. La pausa de la cadena y el exploit coincidieron temporalmente con la caída y constituyen un catalizador plausible y reportado para el movimiento, pero no permiten afirmar por sí solos que fueron la única causa. La corrección del código permitió restablecer la operación, pero la confianza dependerá ahora de la transparencia sobre la oferta circulante, la trazabilidad de los fondos y las medidas que MANTRA adopte para evitar otra explotación similar.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
China
Detectan tres implantes de vigilancia en routers ZBT vendidos bajo marcas de todo el mundo
Noticias
Ubuntu 26.04.1 LTS llega con cuatro meses de correcciones y mejoras de instalación
Estados Unidos
CISA alerta que fallos de seguridad de hace décadas siguen impulsando los ciberataques
Blockchain