Em 17 de julho, o Solana Relayer perdeu US$ 4,5 milhões em um ataque de depósito forjado.

SOL-2,86%
ACX-1,00%
Key Takeaways
  • A Risk Labs, relayer da Solana, perdeu US$ 4,5 milhões em 17 de jul. de 2026, após o atacante forjar 1.627 eventos de depósito.
  • O atacante explorou a ausência de verificação do discriminador de evento Anchor (oito bytes) para criar pedidos fraudulentos de saque no valor de US$ 41,7 milhões.
  • A Risk Labs desativou o roteamento na Solana, implantou a correção em cinco horas e restaurou o serviço Full em doze horas.

O relayer da Solana da Risk Labs perdeu aproximadamente US$ 4,5 milhões em 17 de julho de 2026, quando um atacante explorou uma verificação ausente de 8 bytes no código de parsing de eventos offchain para forjar 1.627 eventos de depósito que nunca ocorreram na blockchain. A vulnerabilidade permitiu solicitações fraudulentas de saque no valor aproximado de US$ 41,7 milhões em valor nominal, das quais 581 foram atendidas antes que a equipe desativasse o roteamento da Solana e implantasse uma correção dentro de cinco horas após a detecção. Nenhum fundo de usuário foi perdido ou ficou em risco porque o Across opera como um protocolo de intents, no qual os relayers adiantam seu próprio capital em vez de sacar de um escrow compartilhado de usuários, concentrando todo o impacto financeiro nas reservas operacionais da Risk Labs.

Falta de verificação de Discriminator permitiu eventos de depósito forjados

A vulnerabilidade existia no componente SvmCpiEventsClient do relayer da Risk Labs, que aceitava qualquer instrução interna endereçada ao contrato SpokePool via seu PDA event_authority como um evento genuíno, sem verificar o discriminator de evento Anchor de 8 bytes. O atacante implantou um programa wrapper que invocou uma função auxiliar SpokePool somente-leitura e benigna — get_unsafe_deposit_id — e anexou a ela cargas úteis (payloads) forjadas FundsDeposited. Do ponto de vista do relayer, esses itens pareciam eventos legítimos de depósito, embora nenhum fundo tivesse se movido on-chain, nenhum saldo tenha mudado e nenhum contrato tenha sido tocado. A Risk Labs esclareceu que get_unsafe_deposit_id não era a vulnerabilidade em si, mas apenas um veículo que o atacante usou; a causa raiz foi a verificação ausente do discriminator no código-base do relayer.

Atacante enviou 1.627 depósitos forjados em 18 cadeias

Entre 05:07 e 06:14 UTC em 17 de julho, o atacante enviou 1.627 depósitos forjados a partir de 1.627 carteiras de uso único, espalhando-os por 18 cadeias de destino com valor nominal de aproximadamente US$ 41,7 milhões, consolidando-se em um único endereço EVM receptor. O relayer da Risk Labs atendeu 581 dessas solicitações fraudulentas, pagando cerca de US$ 4,5 milhões de seu próprio capital antes que a equipe desativasse a Solana como cadeia de origem. Os depósitos forjados restantes — cerca de US$ 37 milhões — expiraram sem valor assim que o relayer parou de preenchê-los. Nenhum contrato inteligente foi comprometido; os programas Solana e todos os contratos EVM se comportaram exatamente como projetado durante o incidente.

O design de protocolo de intents evitou perda de fundos de usuários

Nenhum fundo de usuário foi perdido em nenhum momento durante o incidente. O Across opera como um protocolo de intents, em que os usuários depositam ativos em um contrato de escrow na cadeia de origem e relayers independentes adiantam seu próprio capital para cumprir transferências na cadeia de destino. O protocolo só reembolsa os relayers após um processo de liquidação separado verificar cada depósito que eles preencheram, o que significa que os depósitos forjados nunca tocaram o escrow do usuário. Cada depósito real de usuário foi concluído ou integralmente reembolsado no mesmo dia. A Risk Labs absorveu diretamente o pagamento bruto de aproximadamente US$ 4,5 milhões; com cerca de US$ 500 mil em fundos do atacante presos dentro do protocolo, a perda líquida fica abaixo de US$ 4 milhões e continua a diminuir à medida que os esforços de recuperação avançam.

Risk Labs implantou correção em até cinco horas após a detecção

O primeiro depósito forjado foi enviado às 05:07 UTC em 17 de julho; o fluxo de depósitos forjados terminou às 06:14 UTC, com os primeiros endereços do atacante na lista de bloqueio em 06:16 UTC. A Solana foi desativada como cadeia de origem e destino na API em 08:23 UTC, o Solana SpokePool foi pausado on-chain em 08:35 UTC, e a primeira declaração pública foi emitida em 08:36 UTC. A correção da causa raiz foi mesclada às 09:37 UTC e implantada em toda a infraestrutura da Risk Labs em 10:26 UTC — aproximadamente cinco horas após a detecção. Depósitos na Solana foram reativados via roteamento CCTP em 17:05 UTC, restaurando o serviço completo da Solana em aproximadamente 12 horas. Todas as outras operações do protocolo permaneceram inalteradas durante todo o período.

Lógica de parsing de eventos da Solana passa por nova reauditoria

O fluxo de pedidos da Solana agora é roteado exclusivamente por roteamento CCTP de fallback, que a Risk Labs afirma cobrir todas as principais cadeias. O roteamento de intents para e a partir da Solana permanece desativado enquanto a equipe reaudita a lógica offchain de parsing de eventos da Solana para confirmar que essa classe de vulnerabilidade está totalmente encerrada e que o modelo de segurança em torno do tratamento de eventos é padronizado em toda a pilha. A Risk Labs está trabalhando com a SEAL 911, que forneceu suporte quase instantâneo após o incidente ser reportado, e com a aplicação da lei dos EUA; endereços do atacante foram sinalizados em exchanges e off-ramps. O processo de compra do token ACX permanece totalmente inalterado e continua conforme planejado.

FAQ

Algum fundo de usuário foi perdido no ataque do relayer da Solana da Across?

Nenhum fundo de usuário foi perdido ou ficou em risco em nenhum momento. Todas as transferências genuínas foram concluídas ou totalmente reembolsadas em 17 de julho de 2026.

Qual foi a causa técnica da vulnerabilidade de segurança no relayer da Risk Labs?

A vulnerabilidade foi causada pela falta de verificação do discriminator do evento Anchor de 8 bytes no código do relayer offchain. Isso permitiu que um atacante forjasse eventos de depósito que o relayer tratou como reais, mesmo sem qualquer movimento de fundos on-chain.

Como a Risk Labs respondeu ao ataque de falsificação no relayer da Solana?

A Risk Labs desativou a Solana como cadeia de origem, pausou o Solana SpokePool on-chain, implantou uma correção da causa raiz dentro de aproximadamente cinco horas após a detecção e restaurou totalmente o serviço da Solana dentro de cerca de 12 horas usando roteamento CCTP de fallback.

Isenção de responsabilidade: as informações nesta página podem ter origem em fontes terceiras e servem apenas como referência. Não representam as opiniões da Gate e não constituem orientação financeira, de investimentos ou jurídica. A negociação de ativos virtuais envolve alto risco. Não tome decisões baseando-se apenas nas informações desta página. Para mais detalhes, consulte a Isenção de responsabilidade.
Comentário
0/400
Sem comentários