MANTRA 因上游依赖漏洞被利用而暂停区块链
要点速览
- •针对 MANTRA 的攻击利用的是上游依赖项(该链所使用的外部软件)中的漏洞,而非 MANTRA 原生架构中的缺陷。
- •紧急遏制措施使验证者和基础设施下线,冻结了 Migrate 桥接操作和由 MANTRA 管理的 IBC 中继,并促使中心化交易所合作伙伴锁定原生代币的充值和提现。
- •该代币在 24 小时内高成交量下下跌约 10%,触及接近 0.0041 美元的历史低点后小幅回升。
- •MANTRA 开发人员正在积极起草补丁版本,但主网恢复尚无确定时间表,确切攻击途径和财务损失等关键细节仍无答案。
- •该事件发生在 2025 年 OM 代币暴跌(数小时内抹去该代币约 90% 的价值)之后,又恰逢战略支持者 Inveniam Capital Partners 准备在第三季度完成对该平台的收购。

在攻击者利用上游依赖组件中的一个漏洞后,MANTRA 区块链已被暂停。项目官方状态页面证实,验证者和基础设施已作为紧急预防措施下线。Migrate 桥接操作和由 MANTRA 管理的 IBC 中继已被冻结,同时中心化交易所合作伙伴已锁定原生代币的充值和提现。
突如其来的关停立即引发市场恐慌,导致该代币在过去 24 小时内高成交量下下跌约 10%,创下接近 0.0041 美元的历史新低,随后小幅回升。围绕漏洞影响范围的根本性问题仍在发酵,该事件给网络领导层带来了沉重压力。
网络冻结对用户意味着什么
硬性停链将整个生态系统锁定在原地。资产转移无法结算,跨链桥接路径被切断,交易所通道持续关闭,直到验证者安全地使网络恢复在线。虽然此次锁定旨在遏制进一步损害并防止未经授权的资产流动,但它也让代币持有者陷入等待状态。这也是一套成熟的应急预案,而非仓促的恐慌反应:2022 年 10 月跨链桥遭攻击后,BNB Chain 的验证者曾冻结该网络,利用暂停期阻止进一步转账,同时协调补丁。
团队已发出严厉警告,要求用户无视社交渠道上流传的未经验证的恢复链接或支持提议。目前,最安全的做法是按兵不动:让资产留在原地,不理会未经请求的私信,等待来自交易所或核心团队的经证实的更新。
上游依赖漏洞,而非核心代码
根据 MANTRA 的披露,攻击者利用的是存在于“上游依赖”中的弱点——即该链所使用的外部软件,而非 MANTRA 原生架构中的缺陷。
这一区分眼下并不能带来多少安慰。现代区块链会从其集成的每一个底层库、工具和基础设施组件中继承风险。MANTRA 基于 Cosmos SDK 构建,并使用支撑其现已冻结中继的跨链通信(IBC)协议,这使其依赖于一个主要由与项目无正式关联的外部团队维护的共享开源技术栈。这种风险并非假设:2023 年 12 月,Ledger 的 Connect Kit npm 软件包的一个被污染版本使攻击者得以从去中心化应用中抽走资金,而这些应用的唯一错误就是引入了一个受信任的依赖项。最终的考验不仅是修补该依赖项,还包括协调去中心化的验证者集合,在不引发重启期间二次故障的情况下验证并部署修复。MANTRA 开发人员正在积极起草补丁版本,但主网恢复尚无确定的硬性时间表。
对代币化 RWA 平台而言,利害关系更为重大
由于 MANTRA 将自身定位为专为现实世界资产(RWA)代币化打造的、以合规为重点的 Layer 1,运营可靠性至关重要。随着代币化 RWA 从试点项目走向主流金融——传统资产管理公司,最引人注目的是 2024 年在以太坊上推出的 BlackRock 代币化流动性基金 BUIDL,如今已在公链上运营——这一标准还在不断提高。机构参与者、资产发行方和企业合作伙伴要求在结算最终性、数据可用性和透明的危机沟通方面拥有确定性。虽然快速停链是标准的应急程序,但长期信心将取决于后续处理:一份透明的事后复盘、可验证的安全审计,以及对任何财务损失的完整交代。
时机尤其敏感。此次网络中断发生在 2025 年 OM 代币暴跌之后——那场崩盘在数小时内抹去了该代币约 90% 的价值——同时又恰逢战略支持者 Inveniam Capital Partners 准备在第三季度完成对该平台的收购。尽管是完全独立的事件,但两者的叠加使无可挑剔的透明度成为 MANTRA 市场地位中不可妥协的要求。
悬而未决的问题仍笼罩着该网络
虽然遏制措施已止住事态,但关键细节仍然缺失:
- **确切攻击途径:**具体是哪个依赖项和哪个版本被攻破,攻击者又是如何将其武器化的?
- **财务损失:**资金是否已永久流出生态系统,哪些资产池受到了影响?
- **重启参数:**解除主网冻结需要哪些精确的验证步骤和验证者共识阈值?
- **桥接完整性:**服务恢复后,待处理的跨链转账和 IBC 通道将如何对账?
- **独立监督:**是否会有外部安全公司在修复补丁部署前对其进行审计?
在管理层公布具体答案之前,该网络仍处于受控遏制状态。紧急关停成功挡住了进一步利用的大门,但攻击的真实代价要等到账本重新运转后才能知晓。