En el ataque con depósito falsificado del 17 de julio, el Solana Relayer perdió 4,5 millones de dólares

SOL-2,86%
ACX-1,00%
Key Takeaways
  • El relayer de Solana de Risk Labs perdió 4,5 millones de dólares el 17 de jul. de 2026, después de que un atacante falsificara 1.627 eventos de depósito.
  • El atacante explotó la falta de una comprobación del discriminador de eventos de Anchor de ocho bytes para crear solicitudes fraudulentas de retiro por valor de 41,7 millones de dólares.
  • Risk Labs deshabilitó el enrutamiento en Solana, desplegó una solución en cinco horas y restableció el servicio completo en doce horas.

Risk Labs' relayer de Solana perdió aproximadamente 4,5 millones de dólares el 17 de julio de 2026, cuando un atacante explotó una comprobación faltante de 8 bytes en el código de parseo de eventos offchain para falsificar 1.627 eventos de depósito que nunca ocurrieron en-chain. La vulnerabilidad permitió solicitudes fraudulentas de retiro por un valor nominal de aproximadamente 41,7 millones de dólares, de los cuales 581 se completaron antes de que el equipo deshabilitara el enrutamiento en Solana y desplegara una corrección en un plazo de cinco horas desde la detección. No se perdieron ni se pusieron en riesgo fondos de usuarios porque Across opera como un protocolo de intents donde los relayers avanzan su propio capital en lugar de extraerlo de un escrow compartido de usuarios, conteniendo todo el impacto financiero dentro de las reservas operativas de Risk Labs.

Faltaba la comprobación de discriminador y permitió eventos de depósito falsificados

La vulnerabilidad existía en el componente SvmCpiEventsClient del relayer de Risk Labs, que aceptaba como un evento genuino cualquier instrucción interna dirigida al contrato SpokePool a través de su PDA event_authority, sin verificar el discriminador de eventos Anchor de 8 bytes. El atacante desplegó un programa contenedor que invocó una función auxiliar de solo lectura de SpokePool —get_unsafe_deposit_id— y le añadió cargas útiles falsificadas FundsDeposited. Desde la perspectiva del relayer, estos parecían eventos de depósito legítimos, aunque no se movió ningún fondo on-chain, no se cambiaron saldos y no se tocó ningún contrato. Risk Labs aclaró que get_unsafe_deposit_id no era en sí la vulnerabilidad, sino solo un portador que usó el atacante; la causa raíz fue la falta de la comprobación de discriminador en la base de código del relayer.

El atacante envió 1.627 depósitos falsificados en 18 cadenas

Entre las 05:07 y las 06:14 UTC del 17 de julio, el atacante envió 1.627 depósitos falsificados desde 1.627 carteras de un solo uso, distribuyéndolos en 18 cadenas de destino con un valor nominal de aproximadamente 41,7 millones de dólares, consolidando a una sola dirección receptora EVM. El relayer de Risk Labs completó 581 de esas solicitudes fraudulentas, pagando aproximadamente 4,5 millones de dólares de su propio capital antes de que el equipo deshabilitara a Solana como cadena de origen. Los aproximadamente 37 millones de dólares restantes en depósitos falsificados expiraron sin valor una vez que el relayer dejó de completarlos. No se comprometieron contratos inteligentes; los programas de Solana y todos los contratos EVM se comportaron exactamente como estaba diseñado durante todo el incidente.

El diseño de protocolo de intents evitó pérdidas de fondos de usuarios

En ningún momento se perdieron fondos de usuarios durante el incidente. Across opera como un protocolo de intents donde los usuarios depositan activos en un contrato escrow en la cadena de origen y relayers independientes avanzan su propio capital para cumplir transferencias en la cadena de destino. El protocolo solo reembolsa a los relayers después de un proceso de liquidación separado que verifica cada depósito que completaron, lo que significa que los depósitos falsificados nunca tocaron el escrow de usuarios. Cada depósito real de un usuario se completó o se reembolsó completamente el mismo día. Risk Labs absorbió el pago bruto de aproximadamente 4,5 millones de dólares directamente; con aproximadamente 500.000 dólares en fondos del atacante atrapados dentro del protocolo, la pérdida neta se sitúa por debajo de 4 millones y sigue disminuyendo a medida que avanzan los esfuerzos de recuperación.

Risk Labs implementó una solución en un plazo de cinco horas desde la detección

El primer depósito falsificado se envió a las 05:07 UTC del 17 de julio; el flujo de depósitos falsificados terminó a las 06:14 UTC, con las primeras direcciones del atacante bloqueadas a las 06:16 UTC. Solana se deshabilitó como cadena de origen y de destino en la API a las 08:23 UTC; el Solana SpokePool se pausó on-chain a las 08:35 UTC, y se emitió la primera declaración pública a las 08:36 UTC. La corrección de causa raíz se fusionó a las 09:37 UTC y se desplegó en toda la infraestructura de Risk Labs a las 10:26 UTC—aproximadamente cinco horas después de la detección. Los depósitos de Solana se re-habilitaron mediante enrutamiento CCTP a las 17:05 UTC, restaurando el servicio completo de Solana en aproximadamente 12 horas. Todas las demás operaciones del protocolo permanecieron sin afectar durante todo el tiempo.

Lógica de parseo de eventos de Solana en re-auditoría

Ahora el flujo de órdenes de Solana se enruta exclusivamente mediante enrutamiento CCTP de respaldo, que Risk Labs afirma que cubre todas las cadenas principales. El enrutamiento de intents hacia y desde Solana permanece deshabilitado mientras el equipo re-auditía la lógica offchain de parseo de eventos de Solana para confirmar que esta clase de vulnerabilidad está completamente cerrada y que el modelo de seguridad en torno al manejo de eventos está estandarizado en toda la pila. Risk Labs está trabajando con SEAL 911, que brindó soporte casi instantáneo después de que se reportó el incidente, y con las fuerzas del orden de EE. UU.; las direcciones del atacante han sido marcadas en exchanges y off-ramps. El proceso de compra del token ACX permanece completamente sin afectar y continúa según lo planeado.

Preguntas frecuentes

¿Se perdieron fondos de algún usuario en el ataque del relayer de Solana en Across?

No se perdieron fondos de usuarios ni estuvieron en riesgo en ningún momento. Todas las transferencias genuinas se completaron o se reembolsaron completamente el 17 de julio de 2026.

¿Cuál fue la causa técnica de la vulnerabilidad de seguridad en el relayer de Risk Labs?

La vulnerabilidad se debió a la falta de verificación del discriminador de eventos Anchor de 8 bytes en el código del relayer offchain. Esto permitió que un atacante falsificara eventos de depósito que el relayer trató como reales, aunque no se movió ningún fondo on-chain.

¿Cómo respondió Risk Labs al ataque de falsificación en su relayer de Solana?

Risk Labs deshabilitó Solana como cadena de origen, pausó el Solana SpokePool en-chain, desplegó una corrección de causa raíz dentro de aproximadamente cinco horas desde la detección y restauró completamente el servicio de Solana en un plazo de alrededor de 12 horas usando enrutamiento CCTP de respaldo.

Aviso legal: La información en esta página puede provenir de fuentes de terceros y es solo para referencia. No representa las opiniones ni puntos de vista de Gate y no constituye asesoramiento financiero, de inversión ni legal. El comercio de activos virtuales implica un alto riesgo. No te bases únicamente en la información presentada en esta página para tomar decisiones. Para más detalles, consulta el Aviso legal.
Comentar
0/400
Sin comentarios