Ao longo do Solana Relayer, foram perdidos 4,5 milhões de dólares num ataque com depósito forjado a 17 de julho.

SOL-2,77%
ACX-1,19%
Key Takeaways
  • O relayer da Solana da Risk Labs perdeu 4,5 milhões de dólares em 17 de julho de 2026, depois de um atacante ter forjado 1.627 eventos de depósito.
  • O atacante explorou a ausência de uma verificação do discriminador do evento Anchor com oito bytes para criar ordens de levantamento fraudulentas no valor de 41,7 milhões de dólares.
  • A Risk Labs desativou o encaminhamento (routing) na Solana, implementou uma correção em cinco horas e restabeleceu o serviço em doze horas.

A Risk Labs perdeu aproximadamente 4,5 milhões de dólares no relayer da Solana a 17 de Julho de 2026, quando um atacante explorou uma verificação em falta de oito bytes no código de parsing de eventos offchain para forjar 1.627 eventos de depósito que nunca ocorreram on-chain. A vulnerabilidade permitiu pedidos fraudulentos de levantamento no valor nominal de cerca de 41,7 milhões de dólares, dos quais 581 foram processados antes de a equipa desativar o routing da Solana e implementar uma correção no prazo de cinco horas após a deteção. Não foram perdidos nem colocados em risco fundos de utilizadores, porque a Across opera como um protocolo de intents em que os relayers adiantam o seu próprio capital em vez de retirarem de um escrow partilhado pelos utilizadores, confinando todo o impacto financeiro às reservas operacionais da Risk Labs.

Missing Discriminator Check Enabled Forged Deposit Events

A vulnerabilidade existia no componente SvmCpiEventsClient do relayer da Risk Labs, que aceitava como um evento genuíno qualquer instrução interna endereçada ao contrato SpokePool através do seu PDA de event_authority, sem verificar o discriminador de evento Anchor de 8 bytes. O atacante implementou um programa wrapper que invocou uma função auxiliar do SpokePool apenas de leitura — get_unsafe_deposit_id — e anexou a este payloads forjados de FundsDeposited. Na perspetiva do relayer, estes aparentavam ser eventos de depósito legítimos, embora não tenham sido movimentados fundos on-chain, nem tenham mudado saldos, nem tenha sido tocado em quaisquer contratos. A Risk Labs esclareceu que get_unsafe_deposit_id não era em si a vulnerabilidade, mas apenas um transportador que o atacante usou; a causa raiz foi a verificação em falta do discriminador no código base do relayer.

Attacker Submitted 1,627 Forged Deposits Across 18 Chains

Entre 05:07 e 06:14 UTC, a 17 de Julho, o atacante submeteu 1.627 depósitos forjados a partir de 1.627 carteiras de utilização única, espalhando-os por 18 cadeias de destino com um valor nominal de aproximadamente 41,7 milhões de dólares, consolidando para um único endereço recetor EVM. O relayer da Risk Labs processou 581 desses pedidos fraudulentos, pagando aproximadamente 4,5 milhões de dólares do seu próprio capital antes de a equipa desativar a Solana como cadeia de origem. Os restantes depósitos forjados, cerca de 37 milhões de dólares, expiraram sem valor assim que o relayer deixou de os processar. Nenhum contrato inteligente foi comprometido; os programas Solana e todos os contratos EVM comportaram-se exatamente como previsto ao longo do incidente.

Intents Protocol Design Prevented User Fund Loss

Não foram perdidos fundos de utilizadores em nenhum momento durante o incidente. A Across opera como um protocolo de intents em que os utilizadores depositam Ativos num contrato de escrow na cadeia de origem e relayers independentes adiantam o seu próprio capital para cumprir transferências na cadeia de destino. O protocolo apenas reembolsa os relayers após um processo de settlement separado verificar cada depósito que estes processaram, o que significa que os depósitos forjados nunca tocaram no escrow dos utilizadores. Cada depósito real de utilizador foi concluído ou totalmente reembolsado no mesmo dia. A Risk Labs absorveu diretamente o pagamento bruto de aproximadamente 4,5 milhões de dólares; com cerca de 500.000 dólares em fundos do atacante presos dentro do protocolo, a perda líquida fica abaixo de 4 milhões e continua a diminuir à medida que os esforços de recuperação avançam.

Risk Labs Deployed Fix Within Five Hours of Detection

O primeiro depósito forjado foi submetido às 05:07 UTC de 17 de Julho; o fluxo de depósitos forjados terminou às 06:14 UTC, com os primeiros endereços do atacante bloqueados às 06:16 UTC. A Solana foi desativada como cadeia de origem e de destino na API às 08:23 UTC, o Solana SpokePool foi pausado on-chain às 08:35 UTC e foi emitida a primeira declaração pública às 08:36 UTC. A correção da causa raiz foi fundida às 09:37 UTC e implementada em toda a infraestrutura da Risk Labs às 10:26 UTC — cerca de cinco horas após a deteção. Os depósitos Solana foram reativados via routing CCTP às 17:05 UTC, restaurando o serviço Solana completo em aproximadamente 12 horas. Todas as outras operações do protocolo permaneceram inalteradas durante o incidente.

Solana Event Parsing Logic Undergoing Re-Audit

O fluxo de ordens da Solana é agora encaminhado exclusivamente através do fallback routing do CCTP, que a Risk Labs afirma abranger todas as cadeias principais. O routing de intents para e a partir da Solana permanece desativado enquanto a equipa reaudita a lógica offchain de parsing de eventos da Solana para confirmar que esta classe de vulnerabilidade está totalmente encerrada e que o modelo de segurança em torno do tratamento de eventos está padronizado em toda a stack. A Risk Labs está a trabalhar com a SEAL 911, que forneceu suporte quase instantâneo após o incidente ser reportado, e com as autoridades policiais dos EUA; os endereços do atacante foram sinalizados em bolsas e on-ramps/off-ramps. O processo de compra de token ACX permanece completamente inalterado e continua como planeado.

FAQ

Did any user funds get lost in the Across Solana relayer attack?

Não foram perdidos nem colocados em risco fundos de utilizadores em nenhum momento. Todas as transferências genuínas foram concluídas ou totalmente reembolsadas a 17 de Julho de 2026.

What was the technical cause of the security vulnerability in the Risk Labs relayer?

A vulnerabilidade foi causada pela verificação em falta do discriminador de evento Anchor de 8 bytes no código do relayer offchain. Isto permitiu ao atacante forjar eventos de depósito que o relayer tratou como reais, apesar de não terem sido movimentados fundos on-chain.

How did Risk Labs respond to the forgery attack on their Solana relayer?

A Risk Labs desativou a Solana como cadeia de origem, colocou em pausa o Solana SpokePool on-chain, implementou uma correção da causa raiz no prazo de aproximadamente cinco horas após a deteção e restaurou totalmente o serviço da Solana em cerca de 12 horas usando fallback CCTP routing.

Aviso legal: As informações contidas nesta página podem provir de fontes externas e têm caráter meramente informativo. Não refletem os pontos de vista nem as opiniões da Gate e não constituem qualquer tipo de aconselhamento financeiro, de investimento ou jurídico. A negociação de ativos virtuais envolve um risco elevado. Não se baseie exclusivamente nas informações contidas nesta página ao tomar decisões. Para mais detalhes, consulte o Aviso legal.
Comentar
0/400
Nenhum comentário