
بر اساس گزارش پس از حادثه منتشر شده توسط پروتکل کراسچین، رلهگر تحت مدیریت Risk Labs پروتکل Across، پس از آنکه یک مهاجم ۴۱.۷ میلیون دلار رویداد واریز جعلی سولانا را جعل کرد، کمتر از ۴ میلیون دلار از دست داد.
بر اساس گزارش پس از حادثه پروتکل Across، این حمله بین ساعت ۰۵:۰۷ و ۰۶:۱۴ به وقت جهانی (UTC) در ۱۷ جولای رخ داد. مهاجم از ۱,۶۲۷ کیف پول یکبار مصرف سولانا برای ایجاد همین تعداد رویداد واریز جعلی استفاده کرد.
این واریزها ارزش اسمی ترکیبی تقریباً ۴۱.۷ میلیون دلاری داشتند و درخواست پرداخت در ۱۸ بلاکچین مقصد را داشتند. Across گزارش داد که وجوه به یک آدرس گیرنده در یک شبکه سازگار با ماشین مجازی اتریوم هدایت شده بودند.
رلهگر Risk Labs قبل از اینکه Across عملیات سولانا را متوقف کند، ۵۸۱ درخواست را انجام داد. این پرداختها حدود ۳۵.۷٪ از درخواستهای جعلی را تشکیل میدادند، اما تنها ۱۰.۸٪ از ارزش اعلام شده آنها بود.
رلهگر تقریباً ۴.۵ میلیون دلار از سرمایه خود را پیش پرداخت کرد. پروتکل Across، ۱,۰۴۶ درخواست باقیمانده را باطل کرد و از پرداخت حدود ۳۷ میلیون دلار اضافی جلوگیری نمود.
تقریباً ۵۰۰,۰۰۰ دلار متعلق به مهاجم در پروتکل محبوس باقی ماند. Across این مبلغ را از پرداخت ناخالص کسر کرد تا زیان خالص خود را به زیر ۴ میلیون دلار برساند.
Across این نقض را به نقص در نرمافزار رویدادخوانی خارج از زنجیره Risk Labs نسبت داد، نه به آسیبپذیری در قراردادهای هوشمند خود. این پروتکل همچنین گزارش داد که مهاجم شبکه سولانا را به خطر نینداخته بود.
Across از رلهگرهایی استفاده میکند که داراییهای خود را برای تکمیل انتقالهای بینزنجیرهای پیش پرداخت میکنند و سپس بازپرداخت را مطالبه میکنند. این ساختار، رلهگر Risk Labs را مسئول زیان کرد، نه کاربرانی که تراکنشهای قانونی را ارسال کرده بودند.
طبق گزارش Across، تمامی انتقالهای معتبر در ۱۷ جولای تکمیل یا به طور کامل بازپرداخت شدند. وبسایت این پروتکل نشان میدهد که بیش از ۳۴ میلیارد دلار انتقال را بدون گزارش از دست دادن وجوه کاربران پردازش کرده است.
این حادثه با اکسپلویت Lien Finance که توسط crypto.news در ۲۴ جولای گزارش شد، متفاوت بود. SlowMist دریافت که مهاجم Lien از نقص اعتبارسنجی قرارداد هوشمند برای ایجاد توکنهای اوراق قرضه نامعتبر و برداشت تقریباً ۵۴۲,۱۴۴.۶۳ USDC سوءاستفاده کرده است.
crypto.news همچنین گزارش داد که یک کیف پول مرتبط با اکسپلویت ۲۸۵ میلیون دلاری پروتکل Drift، در ۲۳ و ۲۴ جولای، ۲۳,۰۹۵.۱ اتریوم به ارزش حدود ۴۴.۴ میلیون دلار را از طریق تورنادو کش جابجا کرده است. در مجموع، این حوادث شامل روشهای حمله جداگانه بودند: خرابی نرمافزار خارج از زنجیره در Across، منطق قرارداد معیوب در Lien، و پولشویی پس از اکسپلویت مرتبط با Drift.
Across سرویس سولانا را در حدود ۱۲ ساعت با مسیریابی انتقالها از طریق پروتکل انتقال بینزنجیرهای Circle (CCTP) بازگرداند. این پروتکل گزارش داد که مهندسان آن، حدود پنج ساعت پس از حمله، اصلاح ریشهای مشکل را به کار گرفتند.
این تغییر ارتباط مستقیمی با ایالات متحده دارد زیرا Circle، استیبل کوین USDC را منتشر میکند و پروتکل CCTP را اداره میکند. Circle اعلام میکند که CCTP، USDC بومی را در شبکه مبدا سوزانده و همان مقدار را در شبکه مقصد ضرب میکند، بدون استفاده از استخرهای نقدینگی پلهای سنتی یا پرکنندههای شخص ثالث.
برای کاربران آمریکایی که USDC را به سولانا یا از آن منتقل میکنند، این جایگزین امکان از سرگیری انتقالها را بدون اتکا به نرمافزار رویدادخوانی آسیبدیده Risk Labs فراهم کرد. طبق یافتههای پروتکل، نقض Across شامل ذخایر USDC یا قراردادهای ضرب Circle نبود.
این تغییر همچنین پس از آن رخ میدهد که ایالات متحده اولین چارچوب فدرال پرداخت استیبل کوین خود را از طریق قانون GENIUS ایجاد کرد. بر اساس سند اطلاعاتی کاخ سفید، این قانون مستلزم آن است که صادرکنندگان مجاز ذخایر واجد شرایط را نگهداری کرده و افشاگریهای منظم را منتشر کنند. این قوانین حاکم بر صادرکنندگان استیبل کوین هستند و نه نرمافزار رلهگر جداگانهای که باعث زیان Across شد.
بر اساس CoinGecko، توکن ACX پس از گزارش پس از حادثه، در حدود ۰.۰۴۱ دلار معامله شد، با ارزش بازار حدود ۲۹ میلیون دلار. این توکن همچنان بیش از ۹۷٪ پایینتر از بالاترین قیمت خود بود.
Across اعلام کرد که این زیان بر برنامه بازخرید توکن ACX آن تأثیری نخواهد گذاشت. با این حال، این پروتکل فاش نکرد که آیا Risk Labs تأمین مالی رلهگر، سیستمهای نظارتی یا محدودیتهای عملیاتی خود را تغییر خواهد داد یا خیر.
جریان سفارش سولانا همچنان از طریق CCTP مسیریابی میشود. Across هنوز جدول زمانی برای بازگشت به سیستم مسیریابی قبلی خود ارائه نکرده و هیچ اطلاعیهای در مورد بازیابی وجوه اضافی منتشر نکرده است.