
根據跨鏈協議發布的事後報告,Across Protocol 的 Risk Labs 營運的中繼器在攻擊者偽造了價值 4170 萬美元的 Solana 存款事件後,損失不到 400 萬美元。
根據 Across Protocol 的事後分析報告,這次攻擊發生在 7 月 17 日世界標準時間 05:07 至 06:14 之間。攻擊者使用了 1,627 個一次性 Solana 錢包來創建相同數量的虛假存款事件。
這些存款的總面值約為 4170 萬美元,並請求在 18 條目標鏈上進行支付。Across 報告稱,這些資金被導向了以太坊虛擬機兼容網絡上的一個接收地址。
Risk Labs 的中繼器在 Across 停止 Solana 運作之前處理了 581 筆請求。這些支付約佔詐欺性請求的 35.7%,但僅佔其聲稱價值的 10.8%。
該中繼器預支了大約 450 萬美元的自有資金。Across 撤銷了剩餘的 1,046 筆請求,阻止了約 3700 萬美元的額外支付。
屬於攻擊者的約 50 萬美元資金仍被困在協議中。Across 從總支付中扣除了該金額,使其淨損失低於 400 萬美元。
Across 將這次漏洞歸因於 Risk Labs 鏈下事件讀取軟體的缺陷,而非其智能合約的漏洞。該協議還報告稱,攻擊者並未入侵 Solana 網絡。
Across 使用中繼器,這些中繼器會預先墊付自己的資產來完成跨鏈轉帳,然後再要求償還。這種結構使得 Risk Labs 的中繼器而非提交合法交易的用戶承擔了損失。
根據 Across 的說法,所有有效的轉帳均已於 7 月 17 日完成或全額退款。該協議的網站顯示,它已處理了超過 340 億美元的轉帳,且未報告用戶資金損失。
這次事件與 crypto.news 於 7 月 24 日報導的 Lien Finance 漏洞利用事件不同。慢霧(SlowMist)發現 Lien 的攻擊者利用智能合約驗證缺陷,鑄造了不受支持的債券代幣,並提取了約 542,144.63 USDC。
crypto.news 還報導稱,一個與 2.85 億美元 Drift Protocol 漏洞利用事件相關的錢包,於 7 月 23 日和 7 月 24 日透過 Tornado Cash 轉移了 23,095.1 ETH,價值約 4440 萬美元。總之,這些事件涉及不同的攻擊方法:Across 的鏈下軟體故障、Lien 的合約邏輯缺陷,以及與 Drift 相關的漏洞利用後洗錢。
Across 大約在 12 小時內透過 Circle 的跨鏈轉帳協議(CCTP)路由轉帳,恢復了 Solana 服務。該協議報告稱,其工程師在大約攻擊發生五小時後部署了根本原因修復程式。
這次變革與美國有直接關聯,因為 Circle 發行 USDC 並營運 CCTP。Circle 表示,CCTP 會在源網絡上銷毀原生 USDC,並在目標網絡上鑄造相同數量的 USDC,無需使用傳統的橋接流動性池或第三方填充器。
對於將 USDC 轉移到或從 Solana 轉出的美國用戶而言,此備用方案使得轉帳得以恢復,而無需依賴受影響的 Risk Labs 事件讀取器。根據該協議的調查結果,Across 的漏洞並未涉及 USDC 的儲備或 Circle 的鑄幣合約。
這次轉變也發生在美國透過《GENIUS 法案》建立了首個聯邦支付穩定幣框架之後。根據白宮情況說明書,該法律要求獲准發行者維持合格儲備並定期披露。這些規則管理的是穩定幣發行者,而非導致 Across 損失的獨立中繼器軟體。
根據 CoinGecko 的數據,事後分析報告發布後,ACX 交易價格接近 0.041 美元,市值約為 2900 萬美元。該代幣仍比其歷史高點低 97% 以上。
Across 表示,這次損失不會影響其計畫中的 ACX 代幣回購。然而,該協議並未披露 Risk Labs 是否會改變其中繼器資金、監控系統或操作限制。
Solana 的訂單流仍透過 CCTP 路由。Across 尚未提供恢復到其早期路由系統的時間表,也未宣布追回任何額外資金。