
Risk Labs表示,Solana事件解析中的一个缺陷使攻击者得以在18条链上提交1,627笔伪造存款,导致一名中继器动用了约$4.5 million自有资金进行垫付。
Across表示,7月17日的一次攻击事件导致由Risk Labs运营的一名中继器损失约$4.5 million,原因是攻击者利用了读取Solana事件的链下软件中的缺陷,伪造了面值约$41.7 million的存款。UTC时间05:07至06:14期间,攻击者通过1,627个一次性钱包,在18条目标链上提交了1,627笔伪造存款,全部指向同一个以太坊虚拟机 (EVM)接收地址。Risk Labs称,在将Solana禁用为源链之前,其中继器处理了其中581笔请求,其余约$37 million的伪造存款因未获处理而到期失效。 该公司表示,根本原因在于中继器事件解析代码中缺少对Anchor 8字节事件判别符的校验,而非Solana程序本身存在缺陷,也并非攻击者作为载体使用的get_unsafe_deposit_id辅助函数存在问题。由于Across采用基于意图的设计,中继器先行垫付自有资金,只有在结算验证存款后才会获得协议偿付,因此没有用户资金损失,也不存在用户资金面临风险的情况;所有真实转账均已于当日完成或全额退款。 Risk Labs表示,毛损失约为$4.5 million,而协议内仍有约$500,000的攻击者资金被困,使净损失降至低于$4 million,并且随着追偿工作推进仍在继续下降。该公司称,其在发现问题后约五小时内完成根因修复,并通过备用CCTP路由在约12小时内恢复了Solana全部服务;在重新审计链下事件解析逻辑期间,往返Solana的意图路由仍将保持禁用状态。SEAL 911和美国执法部门正参与追偿工作,攻击者地址已在各交易所和出金渠道被标记,ACX代币回购流程也仍按计划推进。