Il relayer di Across Protocol perde meno di $4M dopo un attacco con falsi depositi Solana
Punti chiave
- •L’attaccante ha falsificato 1.627 eventi di deposito su Solana richiedendo pagamenti su 18 chain di destinazione.
- •Il relayer di Risk Labs ha anticipato circa $4.5 milioni prima che Across invalidasse le richieste rimanenti, impedendo ulteriori pagamenti per circa $37 milioni.
- •Across ha dichiarato che la violazione è derivata da software off-chain di lettura degli eventi e non ha interessato smart contract, Solana, fondi degli utenti o trasferimenti validi.
- •Il servizio di trasferimento su Solana è stato ripristinato in circa 12 ore tramite il Cross-Chain Transfer Protocol di Circle.
- •Across ha affermato che il buyback previsto del token ACX non sarà influenzato dalla perdita del relayer.

Il relayer di Across Protocol gestito da Risk Labs ha perso meno di $4 milioni dopo che un attaccante ha falsificato eventi di deposito su Solana per $41.7 milioni, secondo un rapporto post-incidente pubblicato dal protocollo cross-chain.
L’attacco ha coinvolto 1.627 falsi depositi con un valore dichiarato di $41.7 milioni e richieste di pagamento su 18 chain. Il relayer di Risk Labs ha pagato circa $4.5 milioni su 581 richieste fraudolente prima della sospensione del servizio. Circa $500,000 di fondi dell’attaccante sono rimasti bloccati nel protocollo, riducendo la perdita netta a meno di $4 milioni.
Across ha dichiarato di aver ripristinato i trasferimenti su Solana tramite il Cross-Chain Transfer Protocol di Circle, o CCTP, mentre i fondi degli utenti e il buyback ACX previsto non sono stati interessati.
L’attaccante ha falsificato 1.627 eventi di deposito su Solana
L’incidente si è verificato tra le 05:07 e le 06:14 UTC del 17 luglio, secondo il post-mortem di Across Protocol. L’attaccante ha utilizzato 1.627 wallet Solana monouso per generare lo stesso numero di falsi eventi di deposito.
Quei depositi avevano un valore nominale complessivo di circa $41.7 milioni e richiedevano pagamenti su 18 chain di destinazione. Across ha affermato che i fondi sono stati instradati verso un unico indirizzo destinatario su una rete compatibile con Ethereum Virtual Machine.
Il relayer di Risk Labs ha evaso 581 richieste prima che Across interrompesse le operazioni su Solana. Quei pagamenti rappresentavano circa il 35.7% delle richieste fraudolente, ma solo il 10.8% del loro valore dichiarato.
Il relayer ha anticipato circa $4.5 milioni di capitale proprio. Across ha poi invalidato le restanti 1.046 richieste, impedendo ulteriori pagamenti per circa $37 milioni.
Circa $500,000 appartenenti all’attaccante sono rimasti bloccati all’interno del protocollo. Across ha dedotto tale importo dal pagamento lordo, portando la perdita netta a meno di $4 milioni.
Perché gli utenti non sono stati responsabili della perdita
Across ha attribuito la violazione a un difetto nel software off-chain di lettura degli eventi di Risk Labs, non a una vulnerabilità nei suoi smart contract. Il protocollo ha inoltre affermato che l’attaccante non ha compromesso la rete Solana.
Across si affida a relayer che anticipano i propri asset per completare trasferimenti cross-chain prima di richiedere successivamente il rimborso. Questa struttura ha lasciato il relayer di Risk Labs responsabile della perdita, invece degli utenti che avevano inviato transazioni legittime.
La distinzione è rilevante perché molti sistemi basati su bridge e intent dipendono da componenti off-chain, tra cui relayer, indexer e lettori di eventi, oltre che da contratti on-chain. In questo caso, Across ha dichiarato che il guasto riguardava l’infrastruttura che interpretava gli eventi di Solana, mentre i contratti e i trasferimenti legittimi degli utenti sono rimasti inalterati.
Secondo Across, tutti i trasferimenti validi sono stati completati o interamente rimborsati il 17 luglio. Il sito web del protocollo afferma di aver elaborato oltre $34 miliardi in trasferimenti senza segnalare perdite di fondi degli utenti.
L’incidente di Across è stato diverso dall’exploit di Lien Finance riportato da crypto.news il 24 luglio. SlowMist ha rilevato che l’attaccante di Lien ha sfruttato un difetto di validazione degli smart contract per coniare bond token non supportati e prelevare circa 542,144.63 USDC.
crypto.news ha inoltre riportato che un wallet collegato all’exploit da $285 milioni di Drift Protocol ha spostato 23,095.1 ETH, per un valore di circa $44.4 milioni, tramite Tornado Cash il 23 e 24 luglio. Gli incidenti hanno coinvolto metodi diversi: un guasto software off-chain in Across, logica contrattuale difettosa in Lien e riciclaggio post-exploit collegato a Drift.
Il routing CCTP ha ripristinato i trasferimenti su Solana
Across ha ripristinato il servizio Solana in circa 12 ore instradando i trasferimenti tramite il Cross-Chain Transfer Protocol di Circle. Il protocollo ha dichiarato che i suoi ingegneri hanno implementato la correzione della causa principale circa cinque ore dopo l’attacco.
Il cambiamento ha un collegamento diretto con gli Stati Uniti perché Circle emette USDC e gestisce CCTP. Circle afferma che CCTP brucia USDC nativi sulla rete di origine e conia lo stesso importo sulla rete di destinazione senza utilizzare pool di liquidità bridge tradizionali o filler di terze parti.
Per gli utenti statunitensi che spostano USDC da o verso Solana, la soluzione di fallback ha consentito la ripresa dei trasferimenti senza fare affidamento sul lettore di eventi di Risk Labs interessato. Secondo le conclusioni di Across, la violazione non ha coinvolto le riserve di USDC né i contratti di minting di Circle.
Il passaggio è avvenuto anche dopo che gli Stati Uniti hanno istituito il loro primo quadro federale per le stablecoin di pagamento tramite il GENIUS Act. La legge richiede agli emittenti autorizzati di mantenere riserve qualificanti e pubblicare informative periodiche, secondo una scheda informativa della Casa Bianca. Tali regole si applicano agli emittenti di stablecoin, non al software separato del relayer che ha causato la perdita di Across.
Il buyback ACX resta invariato
ACX veniva scambiato vicino a $0.041 dopo il post-mortem, con una capitalizzazione di mercato di circa $29 milioni, secondo CoinGecko. Il token è rimasto oltre il 97% sotto il suo massimo storico.
Across ha affermato che la perdita non influirà sul buyback previsto del token ACX. Tuttavia, il protocollo non ha comunicato se Risk Labs modificherà il finanziamento del relayer, i sistemi di monitoraggio o i limiti operativi.
Il flusso degli ordini su Solana resta instradato tramite CCTP. Across non ha fornito una tempistica per il ritorno al precedente sistema di routing e non ha annunciato il recupero di ulteriori fondi.