
Ang relayer na pinapatakbo ng Risk Labs ng Across Protocol ay nawalan ng mas mababa sa $4 milyon matapos ang isang umaatake ay lumikha ng $41.7 milyon na pekeng kaganapan ng deposito sa Solana, ayon sa ulat pagkatapos ng insidente na inilabas ng cross-chain protocol.
Naganap ang pag-atake sa pagitan ng 05:07 at 06:14 UTC noong Hulyo 17, ayon sa post-mortem ng Across Protocol. Ginamit ng umaatake ang 1,627 Solana wallet na ginagamit minsan lang upang lumikha ng parehong bilang ng mga pekeng kaganapan ng deposito.
Ang mga depostong iyon ay may pinagsamang nominal na halaga na humigit-kumulang $41.7 milyon at humiling ng mga bayad sa 18 destinasyong chain. Iniulat ng Across na ang mga pondo ay idinirekta sa isang address ng tatanggap sa isang network na compatible sa Ethereum Virtual Machine.
Pinunan ng relayer ng Risk Labs ang 581 kahilingan bago itinigil ng Across ang operasyon sa Solana. Ang mga bayad na iyon ay kumakatawan sa humigit-kumulang 35.7% ng mga mapanlinlang na kahilingan ngunit 10.8% lamang ng kanilang nakasaad na halaga.
Ang relayer ay nagpahiram ng humigit-kumulang $4.5 milyon ng sarili nitong kapital. Pinawalang-bisa ng Across ang natitirang 1,046 kahilingan, na pumigil sa humigit-kumulang $37 milyon na karagdagang bayad.
Humigit-kumulang $500,000 na pag-aari ng umaatake ang nanatiling nakulong sa loob ng protocol. Binawasan ng Across ang halagang iyon mula sa kabuuang bayad upang ilagay ang netong pagkalugi nito sa mas mababa sa $4 milyon.
Iniugnay ng Across ang paglabag sa isang depekto sa off-chain software sa pagbasa ng kaganapan ng Risk Labs sa halip na isang kahinaan sa mga smart contract nito. Iniulat din ng protocol na hindi ikinompromiso ng umaatake ang network ng Solana.
Gumagamit ang Across ng mga relayer na nagpapahiram ng sarili nilang asset upang kumpletuhin ang mga paglilipat sa pagitan ng mga chain bago humingi ng bayad. Ang istrukturang iyon ay nag-iwan sa relayer ng Risk Labs na responsable para sa pagkalugi sa halip na sa mga user na nagsumite ng lehitimong transaksyon.
Lahat ng balidong paglilipat ay nakumpleto o ganap na na-refund noong Hulyo 17, ayon sa Across. Ipinapakita ng website ng protocol na naproseso nito ang higit sa $34 bilyon sa mga paglilipat nang hindi nag-uulat ng pagkalugi ng pondo ng user.
Ang insidente ay naiiba mula sa exploit ng Lien Finance na iniulat ng crypto.news noong Hulyo 24. Natuklasan ng SlowMist na sinamantala ng umaatake sa Lien ang isang depekto sa pagpapatunay ng smart contract upang lumikha ng mga token ng bono na hindi suportado at mag-withdraw ng humigit-kumulang 542,144.63 USDC.
Iniulat din ng crypto.news na isang wallet na naka-link sa $285 milyon na exploit ng Drift Protocol ang naglipat ng 23,095.1 ETH, na nagkakahalaga ng humigit-kumulang $44.4 milyon, sa pamamagitan ng Tornado Cash noong Hulyo 23 at Hulyo 24. Sama-sama, ang mga insidente ay kinasasangkutan ng magkakaibang paraan ng pag-atake: pagkabigo ng off-chain software sa Across, maling lohika ng kontrata sa Lien, at paglalaba pagkatapos ng exploit na konektado sa Drift.
Ibinalik ng Across ang serbisyo sa Solana sa loob ng humigit-kumulang 12 oras sa pamamagitan ng pagruruta ng mga paglilipat sa pamamagitan ng Cross-Chain Transfer Protocol ng Circle. Iniulat ng protocol na ipinadala ng mga inhinyero nito ang pag-aayos sa ugat ng problema humigit-kumulang limang oras pagkatapos ng pag-atake.
Ang pagbabago ay may direktang koneksyon sa U.S. dahil ang Circle ang naglalabas ng USDC at nagpapatakbo ng CCTP. Sinasabi ng Circle na sinusunog ng CCTP ang native na USDC sa source network at gumagawa ng parehong halaga sa destination network nang hindi gumagamit ng tradisyonal na bridge liquidity pool o third-party filler.
Para sa mga user sa U.S. na naglilipat ng USDC sa o mula sa Solana, pinahintulutan ng fallback ang mga paglilipat na magpatuloy nang hindi umaasa sa apektadong event reader ng Risk Labs. Hindi kasama sa paglabag ng Across ang mga reserba ng USDC o ang mga minting contract ng Circle, ayon sa mga natuklasan ng protocol.
Ang paglipat ay dumating din matapos itatag ng Estados Unidos ang una nitong pederal na balangkas para sa stablecoin ng pagbabayad sa pamamagitan ng GENIUS Act. Ang batas ay nangangailangan ng mga pinahihintulutang issuer na magpanatili ng kwalipikadong reserba at maglathala ng regular na pagbubunyag, ayon sa fact sheet ng White House. Ang mga patakarang iyon ay namamahala sa mga issuer ng stablecoin sa halip na sa hiwalay na relayer software na nagdulot ng pagkalugi sa Across.
Ang ACX ay nakipagkalakalan malapit sa $0.041 pagkatapos ng post-mortem, na may market capitalization na humigit-kumulang $29 milyon, ayon sa CoinGecko. Ang token ay nanatiling higit sa 97% sa ibaba ng all-time high nito.
Sinabi ng Across na ang pagkalugi ay hindi makakaapekto sa nakaplanong ACX token buyback nito. Gayunpaman, hindi ibinunyag ng protocol kung babaguhin ng Risk Labs ang pagpopondo ng relayer nito, sistema ng pagsubaybay o limitasyon sa pagpapatakbo.
Ang daloy ng order sa Solana ay nananatiling niruruta sa CCTP. Hindi pa nagbibigay ang Across ng takdang panahon para sa pagbalik sa nauna nitong sistema ng pagruruta o nag-anunsyo ng pagbawi ng anumang karagdagang pondo.