
خسر مُرحّل Across Protocol الذي تشغله Risk Labs أقل من 4 ملايين دولار بعد أن قام مهاجم بتزوير أحداث إيداع بقيمة 41.7 مليون دولار على شبكة سولانا، وفقًا لتقرير ما بعد الحادث الذي أصدره البروتوكول متعدد السلاسل.
وقع الهجوم بين الساعة 05:07 و 06:14 بالتوقيت العالمي المنسق في 17 يوليو، وفقًا لتقرير ما بعد الحادث لبروتوكول Across. استخدم المهاجم 1,627 محفظة سولانا أحادية الاستخدام لإنشاء نفس العدد من أحداث الإيداع المزيفة.
بلغت القيمة الإجمالية لهذه الودائع حوالي 41.7 مليون دولار وطلبت مدفوعات عبر 18 سلسلة وجهة. أفاد Across بأن الأموال تم توجيهها إلى عنوان مستلم واحد على شبكة متوافقة مع جهاز إيثريوم الافتراضي (EVM).
أنجز مُرحّل Risk Labs 581 طلبًا قبل أن يوقف Across عمليات سولانا. مثلت هذه المدفوعات حوالي 35.7% من الطلبات الاحتيالية ولكنها بلغت 10.8% فقط من قيمتها المعلنة.
قدم المُرحّل حوالي 4.5 مليون دولار من رأس ماله الخاص. ألغى Across الطلبات المتبقية البالغ عددها 1,046 طلبًا، مما منع صرف حوالي 37 مليون دولار إضافية.
ظل حوالي 500,000 دولار عائدة للمهاجم محتجزة داخل البروتوكول. خصم Across هذا المبلغ من إجمالي المدفوعات لوضع خسارته الصافية دون 4 ملايين دولار.
عزا Across الاختراق إلى عيب في برنامج Risk Labs لقراءة الأحداث خارج السلسلة وليس إلى ثغرة أمنية في عقودها الذكية. أفاد البروتوكول أيضًا أن المهاجم لم يخترق شبكة سولانا.
يستخدم Across مُرحّلات تقدم أصولها الخاصة لإتمام التحويلات بين السلاسل قبل المطالبة بالسداد. هذا الهيكل جعل مُرحّل Risk Labs مسؤولاً عن الخسارة بدلاً من المستخدمين الذين أرسلوا معاملات مشروعة.
تم إكمال جميع التحويلات الصالحة أو ردها بالكامل في 17 يوليو، وفقًا لـ Across. يُظهر موقع البروتوكول أنه عالج أكثر من 34 مليار دولار من التحويلات دون الإبلاغ عن فقدان أموال المستخدمين.
اختلف الحادث عن استغلال Lien Finance الذي أوردته crypto.news في 24 يوليو. وجدت SlowMist أن مهاجم Lien استغل عيبًا في التحقق من العقد الذكي لسكّ رموز سندات غير مدعومة وسحب حوالي 542,144.63 دولار من USDC.
أفادت crypto.news أيضًا أن محفظة مرتبطة باستغلال Drift Protocol البالغ 285 مليون دولار نقلت 23,095.1 إيثريوم، بقيمة حوالي 44.4 مليون دولار، عبر Tornado Cash في 23 و 24 يوليو. إجمالاً، تضمنت الحوادث طرق هجوم منفصلة: فشل برنامج خارج السلسلة في Across، ومنطق عقد خاطئ في Lien، وغسيل أموال بعد الاستغلال مرتبط بـ Drift.
استعاد Across خدمة سولانا في حوالي 12 ساعة عن طريق توجيه التحويلات عبر بروتوكول التحويلات عبر السلاسل (CCTP) الخاص بشركة Circle. أفاد البروتوكول أن مهندسيه قاموا بنشر إصلاح السبب الجذري بعد حوالي خمس ساعات من الهجوم.
يرتبط هذا التغيير مباشرة بالولايات المتحدة لأن Circle تصدر عملة USDC وتدير CCTP. تذكر Circle أن CCTP يحرق USDC الأصلي على شبكة المصدر ويصك نفس المبلغ على شبكة الوجهة دون استخدام مجمعات سيولة الجسر التقليدية أو جهات تعبئة خارجية.
بالنسبة للمستخدمين الأمريكيين الذين ينقلون USDC إلى أو من سولانا، سمح هذا الحل البديل باستئناف التحويلات دون الاعتماد على قارئ أحداث Risk Labs المتأثر. لم يتضمن اختراق Across احتياطيات USDC أو عقود سكّ Circle، وفقًا لنتائج البروتوكول.
يأتي هذا التحول أيضًا بعد أن أنشأت الولايات المتحدة أول إطار عمل فيدرالي لعملات الدفع المستقرة من خلال قانون GENIUS. يتطلب القانون من المصدرين المسموح لهم الاحتفاظ باحتياطيات مؤهلة ونشر إفصاحات منتظمة، وفقًا لصحيفة وقائع البيت الأبيض. تحكم هذه القواعد مصدري العملات المستقرة وليس برنامج المُرحّل المنفصل الذي تسبب في خسارة Across.
تم تداول ACX بالقرب من 0.041 دولار بعد تقرير ما بعد الحادث، بقيمة سوقية تبلغ حوالي 29 مليون دولار، وفقًا لـ CoinGecko. ظل الرمز أقل بأكثر من 97% من أعلى مستوى له على الإطلاق.
ذكر Across أن الخسارة لن تؤثر على خطتها لإعادة شراء رموز ACX. ومع ذلك، لم يكشف البروتوكول عما إذا كانت Risk Labs ستغير تمويل مُرحّلاتها أو أنظمة المراقبة أو حدود التشغيل.
لا يزال تدفق طلبات سولانا يتم توجيهه عبر CCTP. لم يقدم Across جدولًا زمنيًا للعودة إلى نظام التوجيه السابق أو يعلن عن استرداد أي أموال إضافية.