Посмотрим на цифры. Три тысячи долларов за сервер — и около 90% шансов получить доступ к инфраструктуре на $70 млрд. Именно это задокументировала компания Hexens, которая обнаружила критический баг в блокчейне Aptos ещё в феврале 2026 года и раскрыла детали 4 июля.
Баг находился в Move VM — виртуальной машине, исполняющей смарт-контракты на Aptos. Hexens назвали его stale-cache bug: из-за некорректного кэширования VM путала типы данных. На практике это позволяло коду злоумышленника обращаться к хранилищу чужих контрактов как к своему. По масштабу проблемы исследователи сравнили её с багом на Ethereum, который позволяет произвольному коду писать в чужой storage.
Под угрозой оказались конкретные системы: Cross-Chain Transfer Protocol (CCTP) Circle, через который минтится USDC; административные ключи мостов LayerZero и Wormhole; протоколы ликвидного стейкинга; пути кредитования депозитов на крупных биржах. Собственный TVL Aptos в момент обнаружения бага составлял около $250 млн. С учётом мостовой инфраструктуры и смежных сетей системный риск Hexens оценили в $70 млрд.
Дешевизна атаки поражала отдельно. Hexens симулировали её на сервере за $3 000, который воспроизводил примерно треть сети валидаторов Aptos. Из примерно 20 прогонов 17–18 завершились успехом — почти 90%. Никаких инсайдерских прав не требовалось.
Hexens сообщили об уязвимости 25 февраля по экстренным каналам. Патч появился в публичном репозитории уже 27 февраля. Реальных потерь не было — никто не успел воспользоваться дырой до её закрытия.
Публичное раскрытие через четыре месяца после патча — стандартная практика ответственного раскрытия. Цель: дать время убедиться в стабильности исправления, прежде чем технические детали станут общедоступны.
Для Aptos история неудобная, хотя и завершилась благополучно. Сеть строит свой питч вокруг языка Move, специально разработанного для безопасной работы с ресурсами. Баг на уровне VM-кэша — это не уязвимость в пользовательском контракте, а дыра в самом фундаменте. Sui, Movement и другие Move-сети используют похожую VM-архитектуру, и теперь это открытый исследовательский вопрос для всей отрасли.



