Za 3 000 dolarów hakerzy mogli przejąć aktywa Aptos warte 70 mld

iEXExchanger
Za 3 000 dolarów hakerzy mogli przejąć aktywa Aptos warte 70 mld

Hexens odkryła krytyczną lukę w Move VM Aptos: serwer za 3 000 dolarów ze skutecznością 90% mógł przejąć Wormhole, LayerZero i prawa mintowania USDC. Ryzyko systemowe: 70 mld dolarów. Załatana w lutym, ujawniona 4 lipca.

Liczby mówią same za siebie: serwer za 3 000 dolarów, skuteczność ataku bliska 90 procent i potencjalny dostęp do infrastruktury wartej 70 miliardów dolarów. Takie dane opublikowała 4 lipca firma Hexens, ujawniając szczegóły krytycznej luki odkrytej w lutym 2026 roku w blockchainie Aptos.

Błąd tkwił w Move VM — warstwie wykonawczej kontraktów inteligentnych Aptos. Hexens nazwała go stale-cache bug: wadliwe buforowanie powodowało, że VM myliła typy danych, co pozwalało atakującemu odczytywać pamięć cudzych kontraktów jak własną. Pod względem powagi naukowcy porównali to do błędu na Ethereum, który umożliwiałby dowolnemu kodowi zapis w storage dowolnego kontraktu.

Na liście zagrożonych systemów znalazły się: Cross-Chain Transfer Protocol (CCTP) Circle odpowiedzialny za mintowanie USDC, klucze administracyjne mostów LayerZero i Wormhole, skarbce protokołów liquid staking oraz ścieżki kredytowania depozytów na dużych giełdach. Rodzimy TVL Aptos wynosił wtedy około 250 milionów dolarów; uwzględniając infrastrukturę mostów, Hexens oceniło ryzyko systemowe na 70 miliardów dolarów.

Hexens zgłosiła lukę 25 lutego drogą alarmową, a łatka pojawiła się w publicznym repozytorium 27 lutego. Żadne środki nie zostały utracone. Czteromiesięczne opóźnienie między naprawą a pełnym ujawnieniem jest zgodne ze standardową praktyką odpowiedzialnego ujawniania.

Dla Aptos ta historia pozostaje niewygodna mimo szczęśliwego zakończenia. Sieć buduje swoją propozycję bezpieczeństwa na języku Move, zaprojektowanym tak, by strukturalnie eliminować całe klasy podatności. Błąd na poziomie cache VM uderza w fundamenty. Sui, Movement i inne sieci oparte na Move korzystają z podobnej architektury — czy istnieje w nich analogiczna logika buforowania, to pytanie otwarte dla badaczy bezpieczeństwa w całej branży.

Pytania i odpowiedzi

Często zadawane pytania na temat artykułu

Czym jest stale-cache bug w Move VM?

Move VM buforuje informacje o typach zasobów, aby przyspieszyć transakcje. Z powodu błędu bufor nie był prawidłowo unieważniany przy zmianie stanu. Kod atakującego mógł to wykorzystać, aby podszyć się pod inny typ zasobu i uzyskać uprawnienia, które mu nie przysługiwały — w tym prawa do mintowania stablecoinów.

Czy ktoś stracił pieniądze z powodu tej luki?

Nie. Hexens zgłosiła lukę 25 lutego przez kanały alarmowe, a łatka została wdrożona 27 lutego. Do publicznego ujawnienia 4 lipca o błędzie wiedzieli tylko zespoły Aptos i Hexens. Nie odnotowano żadnych rzeczywistych ataków.

Dlaczego ryzyko systemowe to 70 miliardów, skoro TVL Aptos wynosił tylko 250 milionów?

Podatność dotyczyła nie tylko środków w samym Aptos, ale też kluczy administracyjnych mostów LayerZero i Wormhole, które kierują aktywami między wieloma blockchainami. Obejmowała też CCTP USDC, który może mintować stablecoina w każdej podłączonej sieci. Łączny przepływ przez te kanały obejmuje dziesiątki miliardów, stąd szacunek 70 miliardów ryzyka systemowego.

Czy oznacza to, że sieci Move jak Sui i Movement też są podatne?

Niekoniecznie — każda sieć Move korzysta z własnej implementacji VM. Logika buforowania może się różnić między Sui, Movement i Aptos. Niemniej fakt, że błąd znajdował się na poziomie cache VM, rodzi pytania dla całego ekosystemu. Badacze już analizują podobne wzorce w innych implementacjach.