Relayer de Across Protocol pierde menos de $4M tras ataque con depósitos falsos en Solana
Puntos clave
- •El atacante fabricó 1,627 eventos de depósito en Solana para solicitar pagos en 18 cadenas de destino.
- •El relayer de Risk Labs adelantó alrededor de $4.5 millones antes de que Across invalidara las solicitudes restantes, evitando unos $37 millones en pagos adicionales.
- •Across dijo que la brecha se originó en software de lectura de eventos fuera de la cadena y no afectó los contratos inteligentes, Solana, los fondos de usuarios ni las transferencias válidas.
- •El servicio de transferencias de Solana se restauró en unas 12 horas mediante el Cross-Chain Transfer Protocol de Circle.
- •Across dijo que su recompra prevista del token ACX no se vería afectada por la pérdida del relayer.

El relayer de Across Protocol operado por Risk Labs perdió menos de $4 millones después de que un atacante fabricara $41.7 millones en eventos de depósito en Solana, según un informe posterior al incidente publicado por el protocolo cross-chain.
El ataque involucró 1,627 depósitos falsos con un valor declarado de $41.7 millones y solicitudes de pago dirigidas a 18 cadenas. El relayer de Risk Labs pagó alrededor de $4.5 millones en 581 solicitudes fraudulentas antes de que se suspendiera el servicio. Cerca de $500,000 en fondos del atacante quedaron atrapados en el protocolo, lo que redujo la pérdida neta a menos de $4 millones.
Across dijo que restauró las transferencias de Solana mediante el Cross-Chain Transfer Protocol de Circle, o CCTP, mientras que los fondos de los usuarios y la recompra prevista de ACX no se vieron afectados.
El atacante falsificó 1,627 eventos de depósito en Solana
El incidente ocurrió entre las 05:07 y las 06:14 UTC del 17 de julio, según el informe post mortem de Across Protocol. El atacante usó 1,627 billeteras de Solana de un solo uso para generar la misma cantidad de eventos de depósito falsos.
Esos depósitos tenían un valor nominal combinado de aproximadamente $41.7 millones y solicitaban pagos en 18 cadenas de destino. Across dijo que los fondos fueron dirigidos a una única dirección receptora en una red compatible con Ethereum Virtual Machine.
El relayer de Risk Labs cumplió 581 solicitudes antes de que Across detuviera las operaciones en Solana. Esos pagos representaron alrededor del 35.7% de las solicitudes fraudulentas, pero solo el 10.8% de su valor declarado.
El relayer adelantó aproximadamente $4.5 millones de su propio capital. Luego, Across invalidó las 1,046 solicitudes restantes, evitando alrededor de $37 millones en pagos adicionales.
Alrededor de $500,000 pertenecientes al atacante quedaron atrapados dentro del protocolo. Across dedujo ese monto del pago bruto, lo que llevó la pérdida neta a menos de $4 millones.
Por qué los usuarios no fueron responsables de la pérdida
Across atribuyó la brecha a una falla en el software de lectura de eventos fuera de la cadena de Risk Labs, no a una vulnerabilidad en sus contratos inteligentes. El protocolo también dijo que el atacante no comprometió la red Solana.
Across depende de relayers que adelantan sus propios activos para completar transferencias cross-chain antes de reclamar el reembolso posteriormente. Ese diseño dejó al relayer de Risk Labs como responsable de la pérdida, en lugar de los usuarios que habían enviado transacciones legítimas.
La distinción es importante porque muchos sistemas de puentes y basados en intents dependen de componentes fuera de la cadena, incluidos relayers, indexadores y lectores de eventos, además de contratos on-chain. En este caso, Across dijo que la falla estuvo en la infraestructura que interpretaba los eventos de Solana, mientras que los contratos y las transferencias legítimas de usuarios no se vieron afectados.
Según Across, todas las transferencias válidas se completaron o fueron reembolsadas por completo el 17 de julio. El sitio web del protocolo dice que ha procesado más de $34 mil millones en transferencias sin reportar una pérdida de fondos de usuarios.
El incidente de Across fue distinto del exploit de Lien Finance reportado por crypto.news el 24 de julio. SlowMist determinó que el atacante de Lien explotó una falla de validación en un contrato inteligente para acuñar tokens de bonos no compatibles y retirar aproximadamente 542,144.63 USDC.
crypto.news también informó que una billetera vinculada al exploit de $285 millones de Drift Protocol movió 23,095.1 ETH, por un valor aproximado de $44.4 millones, a través de Tornado Cash el 23 y el 24 de julio. Los incidentes involucraron métodos diferentes: una falla de software fuera de la cadena en Across, lógica defectuosa de contratos en Lien y lavado posterior al exploit vinculado a Drift.
El enrutamiento por CCTP restauró las transferencias de Solana
Across restauró el servicio de Solana en aproximadamente 12 horas al enrutar las transferencias mediante el Cross-Chain Transfer Protocol de Circle. El protocolo dijo que sus ingenieros implementaron la corrección de la causa raíz unas cinco horas después del ataque.
El cambio tiene una conexión directa con Estados Unidos porque Circle emite USDC y opera CCTP. Circle afirma que CCTP quema USDC nativo en la red de origen y acuña la misma cantidad en la red de destino sin usar pools tradicionales de liquidez de puentes ni terceros fillers.
Para los usuarios estadounidenses que mueven USDC hacia o desde Solana, la alternativa permitió reanudar las transferencias sin depender del lector de eventos afectado de Risk Labs. Según los hallazgos de Across, la brecha no involucró las reservas de USDC ni los contratos de acuñación de Circle.
El cambio también se produjo después de que Estados Unidos estableciera su primer marco federal para stablecoins de pago mediante la GENIUS Act. La ley exige que los emisores autorizados mantengan reservas calificadas y publiquen divulgaciones periódicas, según una hoja informativa de la Casa Blanca. Esas normas se aplican a los emisores de stablecoins, no al software de relayer separado que causó la pérdida de Across.
La recompra de ACX no se ve afectada
ACX cotizaba cerca de $0.041 después del informe post mortem, con una capitalización de mercado de alrededor de $29 millones, según CoinGecko. El token se mantenía más de 97% por debajo de su máximo histórico.
Across dijo que la pérdida no afectaría su recompra prevista del token ACX. Sin embargo, el protocolo no reveló si Risk Labs cambiaría la financiación de su relayer, sus sistemas de monitoreo o sus límites operativos.
El flujo de órdenes de Solana sigue enrutado mediante CCTP. Across no ha proporcionado un cronograma para volver a su sistema de enrutamiento anterior y no ha anunciado la recuperación de fondos adicionales.