За $3 000 зловмисник міг захопити $70 млрд активів Aptos

iEXExchanger
За $3 000 зловмисник міг захопити $70 млрд активів Aptos

Hexens знайшла в Move VM критичний баг: сервер за $3 000 з успіхом 90% міг захопити мости Wormhole, LayerZero і права мінтингу USDC. Системний ризик — $70 млрд, TVL під загрозою — $250 млн. Патч вийшов у лютому.

Цифри говорять самі за себе: сервер за $3 000, успішність атаки близько 90%, доступ до інфраструктури на $70 млрд. Саме це задокументувала компанія Hexens у лютому 2026 року й оприлюднила 4 липня, описавши критичну вразливість у блокчейні Aptos.

Баг ховався у Move VM — віртуальній машині, що виконує смартконтракти Aptos. Hexens назвали його stale-cache bug: через помилки кешування VM плутала типи даних, і код зловмисника міг звертатися до сховища чужих контрактів як до власного. За масштабом проблеми дослідники порівняли це з багом на Ethereum, що дозволяє довільному коду писати в storage будь-якого контракту.

Під загрозою опинилися конкретні системи: Cross-Chain Transfer Protocol (CCTP) Circle для мінтингу USDC, адміністративні ключі мостів LayerZero і Wormhole, протоколи рідкого стейкінгу та шляхи зарахування депозитів на великих біржах. Власний TVL Aptos становив близько $250 млн; з урахуванням інфраструктури мостів системний ризик Hexens оцінили в $70 млрд.

Hexens повідомили про вразливість 25 лютого, патч з'явився у репозиторії 27 лютого. Реальних втрат не сталося. Чотиримісячна затримка між виправленням та публічним розкриттям — стандартна практика відповідального розкриття.

Для Aptos ця історія незручна, навіть із щасливим фіналом. Мережа будує пітч на мові Move, спроектованій для структурного виключення цілих класів вразливостей. Баг на рівні кешу VM — це удар по фундаменту, не по пользувацькому контракту. Sui, Movement та інші Move-мережі використовують схожу архітектуру — чи є там аналогічна логіка кешування, тепер відкрите питання для всієї галузі.

Запитання та відповіді

Часті питання на тему статті

Що таке stale-cache bug у Move VM?

Move VM кешує інформацію про типи ресурсів для прискорення транзакцій. Через баг кеш не скидався при зміні стану, і VM продовжувала використовувати застарілі дані. Код зловмисника міг маскуватись під потрібний тип ресурсу та отримувати права, які йому не належали — мінтингу стейблкоїнів і керування мостами.

Чи зазнав хтось фінансових втрат через цю вразливість?

Ні. Hexens повідомила про вразливість 25 лютого через екстрені канали, патч вийшов 27 лютого. До публічного розкриття 4 липня про баг знали лише команди Aptos і Hexens. Реальних атак зафіксовано не було.

Чому системний ризик $70 млрд, якщо TVL Aptos лише $250 млн?

Вразливість зачіпала не лише кошти всередині Aptos, а й управляючі ключі мостових протоколів — LayerZero, Wormhole — через які проходять активи з інших блокчейнів. Також під загрозою опинився USDC CCTP, що дозволяє мінтити токени в будь-якій підключеній мережі. Сукупний потік через ці канали і дає оцінку $70 млрд системного ризику.

Чи означає це, що Move-мережі Sui і Movement теж вразливі?

Необов'язково — кожна Move-мережа використовує власну реалізацію VM. Конкретна логіка кешування у Sui, Movement та Aptos може відрізнятися. Але сам факт знаходження бага на рівні кешу VM ставить питання до всієї екосистеми. Дослідники вже вивчають аналогічні паттерни в інших реалізаціях.