Всі терміни мають використовуватися відповідно до визначень, наведених у наведеному глосарії.
депозит → депозит
переказ → переказ
гаманець → гаманець
сума → сума
Solana Bridge втратила $4,5 млн через хакерську атаку. Кожен користувач зберіг 100% своїх коштів.
Це був міст, який використовувався для мільйонів доларів, і жодного моменту жоден користувач не втратив навіть одного долара. Ця пара здається неймовірною, але саме таке відбулося на Solana-стороні Across Protocol 17 липня.
Ось що насправді сталося. Хакер створив 1627 фальшивих гаманців на Solana і надіслав фальшиві депозити, які ніколи не були зареєстровані в ланцюжку.
Загальна сума фальшивих депозитів становила близько $41,7 млн і була виплачена 18 різним цільовим ланцюжкам.
Перед тим, як команда помітила й вимкнула операції на Solana, релейер Across (фонд Risk Labs) виконав 581 з цих фальшивих запитів.
Сума, яку релейер витратив, становила близько $4,5 млн. Близько $500 000 грошей нападника залишилися застряглими у схемі, що зменшило кінцеву втрату до менше ніж $4 млн.
Важливий аспект для тих, хто реально використовує міст: це не були їхні гроші.
Щоб релейери могли передавати власний капітал для миттєвого розрахунку в інтент-орієнтованій моделі, де вони будуть повернуті пізніше в ланцюжку, таке виконується по всьому протоколу. Якщо щось ламається на стороні релейера, то збитки несе сам релейер. Не той, хто ініціював переказ.
Усі надалі здійснені легітимні перекази також були оброблені і/або повернуті. Через кілька годин депозити на Solana були призупинені, а потім знову відкриті приблизно за 45 хвилин за допомогою резервного маршрутизації через Cross-Chain Transfer Protocol Circle.
Це концепція, яку слід пам’ятати наступного разу, коли заголовок про міст буде «катастрофічним». Сума в доларах не така важлива, як архітектура.
Хакерська атака, яка стосується лише скарбниці протоколу, — це інший ризик, ніж хакерська атака, яка стосується загального пулу депозитів користувачів, хоча обидва випадки можуть подаватися однаково в соцмережах.
Детальний технічний аналіз проблеми, що призвела до невдачі, ще не завершений, а відновлення заблокованих коштів триває.
Якщо ви вважаєте, що гроші користувача не під загрозою, якщо під загрозою перебуває архітектор моста, чи це робить вас безпечнішим? Чи робить вас це менш безпечним, якщо користувач втрачає гроші незалежно від того, хто саме їх втратив?
Це не фінансова порада.