ActualitésCryptoLe relayer d’Across Protocol perd moins de 4 M$ après une attaque par faux dépôts Solana

Le relayer d’Across Protocol perd moins de 4 M$ après une attaque par faux dépôts Solana

Auteur: crypto.news·

Points clés

  • •L’attaquant a fabriqué 1,627 événements de dépôt Solana afin de demander des paiements sur 18 chaînes de destination.
  • •Le relayer de Risk Labs a avancé environ $4.5 million avant qu’Across n’invalide les demandes restantes, empêchant environ $37 million de paiements supplémentaires.
  • •Across a indiqué que la faille provenait d’un logiciel de lecture d’événements hors chaîne et n’avait pas affecté les smart contracts, Solana, les fonds des utilisateurs ni les transferts valides.
  • •Le service de transfert Solana a été rétabli en environ 12 heures via le Cross-Chain Transfer Protocol de Circle.
  • •Across a déclaré que son rachat prévu de tokens ACX ne serait pas affecté par la perte du relayer.
Le relayer d’Across Protocol perd moins de 4 M$ après une attaque par faux dépôts Solana

Le relayer d’Across Protocol opéré par Risk Labs a perdu moins de 4 millions de dollars après qu’un attaquant a fabriqué $41.7 million d’événements de dépôt Solana, selon un rapport post-incident publié par le protocole cross-chain.

L’attaque a impliqué 1,627 faux dépôts d’une valeur déclarée de $41.7 million et visait des paiements sur 18 chaînes. Le relayer de Risk Labs a versé environ $4.5 million sur 581 demandes frauduleuses avant la suspension du service. Environ $500,000 de fonds appartenant à l’attaquant sont restés bloqués dans le protocole, ramenant la perte nette sous les 4 millions de dollars.

Across a indiqué avoir rétabli les transferts Solana via le Cross-Chain Transfer Protocol de Circle, ou CCTP, tandis que les fonds des utilisateurs et le rachat prévu de ACX n’ont pas été affectés.

L’attaquant a falsifié 1,627 événements de dépôt Solana

L’incident s’est produit entre 05:07 et 06:14 UTC le July 17, selon le rapport post-mortem d’Across Protocol. L’attaquant a utilisé 1,627 portefeuilles Solana à usage unique pour générer le même nombre de faux événements de dépôt.

Ces dépôts avaient une valeur nominale cumulée d’environ $41.7 million et demandaient des paiements sur 18 chaînes de destination. Across a indiqué que les fonds étaient dirigés vers une seule adresse destinataire sur un réseau compatible Ethereum Virtual Machine.

Le relayer de Risk Labs a exécuté 581 demandes avant qu’Across ne suspende les opérations Solana. Ces paiements représentaient environ 35.7% des demandes frauduleuses, mais seulement 10.8% de leur valeur déclarée.

Le relayer a avancé environ $4.5 million de son propre capital. Across a ensuite invalidé les 1,046 demandes restantes, empêchant environ $37 million de paiements supplémentaires.

Environ $500,000 appartenant à l’attaquant sont restés bloqués à l’intérieur du protocole. Across a déduit ce montant du paiement brut, ce qui a porté la perte nette à moins de 4 millions de dollars.

Pourquoi les utilisateurs n’étaient pas responsables de la perte

Across a attribué la faille à un défaut du logiciel de lecture d’événements hors chaîne de Risk Labs, et non à une vulnérabilité de ses smart contracts. Le protocole a également déclaré que l’attaquant n’avait pas compromis le réseau Solana.

Across s’appuie sur des relayers qui avancent leurs propres actifs pour effectuer des transferts cross-chain avant de réclamer ensuite un remboursement. Cette conception a laissé le relayer de Risk Labs responsable de la perte, plutôt que les utilisateurs ayant soumis des transactions légitimes.

Cette distinction est importante, car de nombreux systèmes de bridge et basés sur des intents dépendent de composants hors chaîne, notamment des relayers, des indexeurs et des lecteurs d’événements, en plus des contrats on-chain. Dans ce cas, Across a indiqué que la défaillance se situait dans l’infrastructure qui interprétait les événements Solana, tandis que les contrats et les transferts légitimes des utilisateurs n’étaient pas affectés.

Selon Across, tous les transferts valides ont été effectués ou intégralement remboursés le July 17. Le site web du protocole indique qu’il a traité plus de $34 billion de transferts sans déclarer de perte de fonds utilisateurs.

L’incident d’Across diffère de l’exploit de Lien Finance rapporté par crypto.news le July 24. SlowMist a constaté que l’attaquant de Lien avait exploité une faille de validation de smart contract pour frapper des tokens obligataires non pris en charge et retirer environ 542,144.63 USDC.

crypto.news a également rapporté qu’un portefeuille lié à l’exploit de $285 million de Drift Protocol avait déplacé 23,095.1 ETH, d’une valeur d’environ $44.4 million, via Tornado Cash les July 23 et July 24. Ces incidents impliquaient des méthodes différentes : une défaillance logicielle hors chaîne chez Across, une logique de contrat défectueuse chez Lien, et un blanchiment post-exploit lié à Drift.

Le routage CCTP a rétabli les transferts Solana

Across a rétabli le service Solana en environ 12 heures en acheminant les transferts via le Cross-Chain Transfer Protocol de Circle. Le protocole a indiqué que ses ingénieurs avaient déployé le correctif de la cause racine environ cinq heures après l’attaque.

Ce changement a un lien direct avec les États-Unis, car Circle émet USDC et exploite CCTP. Circle indique que CCTP brûle l’USDC natif sur le réseau source et frappe le même montant sur le réseau de destination sans utiliser les pools de liquidité de bridges traditionnels ni des fillers tiers.

Pour les utilisateurs américains transférant de l’USDC vers ou depuis Solana, cette solution de repli a permis la reprise des transferts sans dépendre du lecteur d’événements affecté de Risk Labs. Selon les conclusions d’Across, la faille n’a pas impliqué les réserves d’USDC ni les contrats de minting de Circle.

Ce basculement est également intervenu après que les États-Unis ont établi leur premier cadre fédéral pour les stablecoins de paiement au moyen du GENIUS Act. La loi exige des émetteurs autorisés qu’ils maintiennent des réserves éligibles et publient des informations régulières, selon une fiche d’information de la Maison-Blanche. Ces règles s’appliquent aux émetteurs de stablecoins, et non au logiciel de relayer distinct qui a causé la perte d’Across.

Le rachat de ACX reste inchangé

ACX s’échangeait autour de $0.041 après le rapport post-mortem, avec une capitalisation de marché d’environ $29 million, selon CoinGecko. Le token restait à plus de 97% sous son plus haut historique.

Across a déclaré que la perte n’affecterait pas son rachat prévu de tokens ACX. Toutefois, le protocole n’a pas indiqué si Risk Labs modifierait le financement de son relayer, ses systèmes de surveillance ou ses limites opérationnelles.

Le flux d’ordres Solana reste acheminé via CCTP. Across n’a pas fourni de calendrier pour un retour à son système de routage précédent et n’a pas annoncé la récupération de fonds supplémentaires.