
Le relayer géré par Risk Labs d'Across Protocol a perdu moins de 4 millions de dollars après qu'un attaquant a fabriqué des événements de dépôt Solana d'une valeur de 41,7 millions de dollars, selon un rapport post-incident publié par le protocole inter-chaînes.
L'attaque s'est produite entre 05:07 et 06:14 UTC le 17 juillet, selon le rapport post-mortem d'Across Protocol. L'attaquant a utilisé 1 627 portefeuilles Solana à usage unique pour créer le même nombre de faux événements de dépôt.
Ces dépôts avaient une valeur nominale combinée d'environ 41,7 millions de dollars et demandaient des paiements sur 18 chaînes de destination. Across a signalé que les fonds étaient dirigés vers une adresse de destinataire sur un réseau compatible avec l'Ethereum Virtual Machine.
Le relayer de Risk Labs a traité 581 demandes avant qu'Across ne suspende les opérations Solana. Ces paiements représentaient environ 35,7 % des demandes frauduleuses, mais seulement 10,8 % de leur valeur déclarée.
Le relayer a avancé environ 4,5 millions de dollars de son propre capital. Across a invalidé les 1 046 demandes restantes, empêchant ainsi environ 37 millions de dollars de paiements supplémentaires.
Environ 500 000 dollars appartenant à l'attaquant sont restés piégés dans le protocole. Across a déduit ce montant du paiement brut pour ramener sa perte nette en dessous de 4 millions de dollars.
Across a attribué la violation à une faille dans le logiciel de lecture d'événements hors chaîne de Risk Labs plutôt qu'à une vulnérabilité dans ses contrats intelligents. Le protocole a également signalé que l'attaquant n'avait pas compromis le réseau Solana.
Across utilise des relayers qui avancent leurs propres actifs pour effectuer des transferts inter-chaînes avant de réclamer un remboursement. Cette structure a laissé le relayer de Risk Labs responsable de la perte au lieu des utilisateurs qui avaient soumis des transactions légitimes.
Tous les transferts valides ont été effectués ou entièrement remboursés le 17 juillet, selon Across. Le site web du protocole indique qu'il a traité plus de 34 milliards de dollars de transferts sans signaler de perte de fonds d'utilisateurs.
L'incident différait de l'exploit de Lien Finance signalé par crypto.news le 24 juillet. SlowMist a découvert que l'attaquant de Lien avait exploité une faille de validation de contrat intelligent pour frapper des jetons obligataires non pris en charge et retirer environ 542 144,63 USDC.
crypto.news a également signalé qu'un portefeuille lié à l'exploit de 285 millions de dollars de Drift Protocol avait transféré 23 095,1 ETH, d'une valeur d'environ 44,4 millions de dollars, via Tornado Cash les 23 et 24 juillet. Ensemble, les incidents impliquaient des méthodes d'attaque distinctes : défaillance logicielle hors chaîne chez Across, logique contractuelle défectueuse chez Lien, et blanchiment post-exploit lié à Drift.
Across a restauré le service Solana en environ 12 heures en acheminant les transferts via le Cross-Chain Transfer Protocol de Circle. Le protocole a signalé que ses ingénieurs avaient déployé la correction de la cause première environ cinq heures après l'attaque.
Ce changement a un lien direct avec les États-Unis car Circle émet de l'USDC et opère le CCTP. Circle déclare que le CCTP brûle l'USDC natif sur le réseau source et frappe le même montant sur le réseau de destination sans utiliser de pools de liquidité de pont traditionnels ou de tiers remplisseurs.
Pour les utilisateurs américains qui déplacent des USDC vers ou depuis Solana, le repli a permis la reprise des transferts sans dépendre du lecteur d'événements Risk Labs affecté. La violation d'Across n'a pas impliqué les réserves d'USDC ni les contrats de frappe de Circle, selon les conclusions du protocole.
Ce changement intervient également après que les États-Unis ont établi leur premier cadre fédéral pour les stablecoins de paiement par le biais de la loi GENIUS. La loi exige que les émetteurs autorisés maintiennent des réserves qualifiantes et publient des informations régulières, selon une fiche d'information de la Maison Blanche. Ces règles régissent les émetteurs de stablecoins plutôt que le logiciel de relayer distinct qui a causé la perte d'Across.
L'ACX s'est négocié près de 0,041 $ après le post-mortem, avec une capitalisation boursière d'environ 29 millions de dollars, selon CoinGecko. Le jeton est resté plus de 97 % en dessous de son plus haut historique.
Across a déclaré que la perte n'affecterait pas son rachat de jetons ACX prévu. Cependant, le protocole n'a pas divulgué si Risk Labs modifierait son financement de relayer, ses systèmes de surveillance ou ses limites de fonctionnement.
Le flux d'ordres Solana reste acheminé via CCTP. Across n'a pas fourni de calendrier pour le retour à son système de routage antérieur ni annoncé la récupération de fonds supplémentaires.