Noticias

Across Protocol recupera parcialmente fondos tras exploit de $3,6M en Solana

El protocolo de interoperabilidad Across Protocol ha recibido un reembolso parcial por parte del responsable de un reciente exploit que afectó su despliegue en la red Solana. Según datos on-chain confirmados por la firma de seguridad PeckShield, el atacante devolvió 331,8 ETH, equivalentes a aproximadamente 624.000 dólares, a la dirección del Hub Pool Owner Multisig del proyecto.

Este movimiento ocurre tras un incidente de seguridad que resultó en el drenaje de unos 3,6 millones de dólares. Aunque la cifra recuperada representa solo una fracción del total sustraído, el evento marca un punto de inflexión en las negociaciones o el seguimiento de los fondos tras la vulnerabilidad detectada a mediados de julio.

Mecanismo del ataque: El relayer como punto de falla

A diferencia de otros incidentes en el sector DeFi donde los contratos inteligentes son el objetivo directo, este exploit no afectó al código on-chain de Across Protocol. Según los informes técnicos preliminares, la brecha se localizó en el software del relayer off-chain operado por Risk Labs.

El atacante utilizó un método de “depósitos falsos”:

  • Se crearon más de 1.600 billeteras de un solo uso para fabricar eventos de depósito ficticios en Solana por un valor teórico de 41,7 millones de dólares.
  • El bug en el software del relayer provocó que el sistema validara estas solicitudes fraudulentas.
  • Antes de que el servicio fuera suspendido, el relayer alcanzó a procesar 581 solicitudes, desembolsando cerca de 4,5 millones de dólares (con una pérdida neta final estimada en menos de 4 millones tras ajustes).

Estado de los fondos de los usuarios y respuesta operativa

Across Protocol ha enfatizado que los fondos de los usuarios no estuvieron en riesgo en ningún momento. La exposición financiera fue absorbida íntegramente por el relayer de Risk Labs. Todas las transacciones legítimas que estaban en curso durante el incidente fueron completadas o reembolsadas a los usuarios afectados.

Como medida correctiva inmediata, el protocolo ha migrado sus transferencias desde Solana hacia el Protocolo de Transferencia Cross-Chain (CCTP) de Circle, una infraestructura diseñada para mover USDC de forma nativa entre redes, eliminando la dependencia del relayer afectado para esa ruta específica.

La transacción del reembolso, visible en exploradores de bloques como Etherscan, muestra que los fondos fueron enviados directamente a la Wallet multifirma de la gobernanza del protocolo el 28 de julio de 2026.

Actualmente, el equipo de Across Protocol continúa trabajando con la red de respuesta de emergencia SEAL 911 para rastrear el resto de los activos.