Цифри говорять самі за себе: сервер за $3 000, успішність атаки близько 90%, доступ до інфраструктури на $70 млрд. Саме це задокументувала компанія Hexens у лютому 2026 року й оприлюднила 4 липня, описавши критичну вразливість у блокчейні Aptos.
Баг ховався у Move VM — віртуальній машині, що виконує смартконтракти Aptos. Hexens назвали його stale-cache bug: через помилки кешування VM плутала типи даних, і код зловмисника міг звертатися до сховища чужих контрактів як до власного. За масштабом проблеми дослідники порівняли це з багом на Ethereum, що дозволяє довільному коду писати в storage будь-якого контракту.
Під загрозою опинилися конкретні системи: Cross-Chain Transfer Protocol (CCTP) Circle для мінтингу USDC, адміністративні ключі мостів LayerZero і Wormhole, протоколи рідкого стейкінгу та шляхи зарахування депозитів на великих біржах. Власний TVL Aptos становив близько $250 млн; з урахуванням інфраструктури мостів системний ризик Hexens оцінили в $70 млрд.
Hexens повідомили про вразливість 25 лютого, патч з'явився у репозиторії 27 лютого. Реальних втрат не сталося. Чотиримісячна затримка між виправленням та публічним розкриттям — стандартна практика відповідального розкриття.
Для Aptos ця історія незручна, навіть із щасливим фіналом. Мережа будує пітч на мові Move, спроектованій для структурного виключення цілих класів вразливостей. Баг на рівні кешу VM — це удар по фундаменту, не по пользувацькому контракту. Sui, Movement та інші Move-мережі використовують схожу архітектуру — чи є там аналогічна логіка кешування, тепер відкрите питання для всієї галузі.



