Le relais Across Protocol perd moins de 4 millions de dollars lors de l'attaque de Solana

Le relais Across Protocol perd moins de 4 millions de dollars lors de l'attaque de Solana

Le relais exploité par Risk Labs d'Across Protocol a perdu moins de 4 millions de dollars après qu'un attaquant a fabriqué 41,7 millions de dollars lors d'événements de dépôt Solana, selon un rapport post-incident publié par le protocole inter-chaînes.

Résumé

  • 1 627 faux dépôts d’une valeur de 41,7 millions de dollars a ciblé 18 chaînes lors de l’attaque de Solana.
  • Le relayeur de Risk Labs payé 4,5 millions de dollars pour 581 demandes frauduleuses avant de suspendre le service.
  • Autour 500 000 $ de fonds des attaquants sont restés piégésréduisant la perte nette à moins de 4 millions de dollars.
  • Sur les transferts Solana restaurés via CCTP, tandis que les fonds des utilisateurs et le rachat d'ACX sont restés inchangés.

Le relais de Risk Labs a payé environ 4,5 millions de dollars contre 581 faux dépôts avant qu'Across ne suspende le service concerné. Environ 500 000 dollars appartenant à l'attaquant sont restés piégés dans le protocole, réduisant la perte nette à moins de 4 millions de dollars.

Across a attribué la violation à son logiciel de lecture d'événements hors chaîne Solana plutôt qu'à une faille dans ses contrats intelligents. Le protocole indique qu'aucun utilisateur n'a perdu de fonds et que chaque transfert légitime a été effectué ou entièrement remboursé le jour de l'attaque.

L'attaquant Across a créé 1 627 faux dépôts Solana

L'attaque s'est produite entre 05h07 et 06h14 UTC le 17 juillet, selon l'autopsie d'Across Protocol. Au cours de cette période de 67 minutes, l'attaquant a utilisé 1 627 portefeuilles Solana à usage unique pour soumettre le même nombre de dépôts falsifiés.

Ces dépôts avaient une valeur nominale combinée d'environ 41,7 millions de dollars et étaient destinés à des paiements répartis sur 18 chaînes de destination. Across a signalé que les fonds ont finalement été versés à un seul destinataire sur un réseau compatible avec la machine virtuelle Ethereum.

Le relayeur de Risk Labs a répondu à 581 des demandes frauduleuses, soit environ 35,7 % du total. Cependant, les 4,5 millions de dollars versés ne représentaient qu'environ 10,8 % de la valeur nominale de la tentative.

Across a arrêté les opérations de Solana avant que les 1 046 demandes restantes puissent être satisfaites. Le protocole a invalidé environ 37 millions de dollars de faux dépôts impayés, empêchant ainsi ces demandes de générer des pertes supplémentaires.

Le rapport a identifié la cause première comme étant un bug dans la base de code du relais de Risk Labs. Étant donné que le logiciel concerné fonctionnait hors chaîne, l'attaquant n'a pas modifié les contrats en chaîne d'Across ni exploité le réseau sous-jacent de Solana.

Pourquoi les utilisateurs d'Across ont évité les pertes

Across utilise des relais qui avancent leur propre capital pour exécuter les commandes inter-chaînes avant de demander un remboursement. Cette structure a placé l'exposition financière immédiate sur le relais de Risk Labs plutôt que sur les utilisateurs transférant des actifs via le protocole.

Le protocole indique que tous les transferts légitimes ont été effectués ou remboursés le 17 juillet. Across a traité plus de 34 milliards de dollars de volume intermédiaire sans perdre les fonds des utilisateurs, selon les chiffres publiés sur son site Internet.

L'incident diffère de l'attaque Lien Finance signalée par crypto.news le 24 juillet. Lien Finance a perdu environ 542 144,63 USDC après qu'un attaquant a exploité sa logique d'échange d'obligations pour créer des jetons non pris en charge sans détruire les obligations d'entrée requises.

SlowMist a retracé la vulnérabilité Lien Finance à des contrôles incomplets dans la fonction ExchangeEquivalentBonds. Contrairement à l’incident d’Across, cette attaque impliquait une logique de contrat intelligent et permettait à l’attaquant d’échanger des jetons d’obligations non garantis contre de l’USDC détenu par la source de liquidité concernée.

La divulgation d'Across est également arrivée alors que les actifs volés lors d'une précédente violation de Solana commençaient à se déplacer. Comme l'a rapporté crypto.news, un portefeuille lié à l'exploit Drift Protocol de 285 millions de dollars a transféré 23 095,1 ETH, d'une valeur d'environ 44,4 millions de dollars, dans Tornado Cash les 23 et 24 juillet.

ACX s'échange à près de 0,041 $ après le rapport

ACX se négociait à environ 0,04135 $ au moment de la rédaction, en baisse de 2,8 % sur 24 heures et de 2,3 % sur sept jours, selon CoinGecko.

Le jeton avait une capitalisation boursière d'environ 29,1 millions de dollars et un volume de transactions sur 24 heures d'environ 3,3 millions de dollars. L'ACX est resté près de 97,6 % en dessous de son sommet historique de 1,69 $.

Across a déclaré que la perte du relais ne modifierait pas son projet de rachat de jetons ACX. Le protocole n'a pas révélé si l'incident affecterait les autres dépenses ou les opérations de relais de Risk Labs.

Le service Solana passe au routage CCTP

Across a déployé un correctif de cause première environ cinq heures après l'attaque et a restauré le service Solana en 12 heures environ via sa route CCTP de secours.

Tous les flux de commandes Solana utilisent désormais le protocole de transfert inter-chaînes de Circle, qui transfère l'USDC natif entre les réseaux pris en charge via un processus de gravure et de menthe. Across n'a pas fourni de calendrier pour restaurer son ancien système de routage Solana.

Les prochaines étapes du protocole incluent le maintien de la route CCTP et la surveillance des fonds liés aux attaquants. Son rapport n'annonce aucun accord de récupération, aucune arrestation ou identité confirmée de l'agresseur.

Voir l’article original en anglais