On 17 juli 2026, cirka 05:30 UTC (13:30 UTC+8), attackerades det tvärkedjebryggande protokollet Across på sin Solana-distribution ![]()
![]()
. Intrånget riktade sig mot en relayer-nod som drivs av Risk Labs, organisationen bakom Across, och utnyttjade inte protokollets smarta kontrakt eller Solanas kedja i sig ![]()
![]()
. Händelsen var protokollspecifik, inte en sårbarhet i Solana-kedjan ![]()
.
Påverkan: Inga användarmedel förlorade
- Inga användare påverkades. Across bekräftade att alla tvärkedje-bryggtransaktioner som initierats före intrånget slutfördes normalt
![]()
![]()
![]()
.
- Den ekonomiska skadan var begränsad till medel som fanns hos den relayer som Risk Labs driver – den interna infrastruktur som möjliggör tvärkedjemeddelanden
![]()
![]()
![]()
. Exakta summor för relayerns förlust har inte offentliggjorts, men flera källor beskriver effekten som ”begränsad” .
Återställning och utredning
- Omedelbar begränsning: Across pausade Solana-insättningsfunktionen inom några timmar efter att attacken upptäckts, medan alla andra protokollfunktioner fortsatte som vanligt
![]()
![]()
.
- Spårning av angriparen: Projektteamet, i samarbete med SEAL-911, började spåra angriparens adresser – en Solana-adress och två Ethereum-adresser
![]()
.
- Full tjänst återställd den 18 juli: Inom cirka 24–30 timmar meddelade Across att alla funktioner var igång igen, Solana-insättningar var återaktiverade och alla väntande SOL-överföringar antingen hade slutförts eller återbetalats
![]()
.
Hur den avsiktsbaserade arkitekturen begränsade skadan
Across Protocol använder en avsiktsbaserad arkitektur där användare skickar in tvärkedjiga avsikter och relayers konkurrerar om att uppfylla dem genom att tillhandahålla likviditet på målkedjan. Denna design begränsade i sig skadeområdet:
- Relayerns medel är isolerade från protokollets likviditetspooler och användarinsättningar. Att en relayer-nod komprometterades påverkade bara den relayerns kapital, inte de samlade användarmedlen i Across ”spoke pools”
![]()
![]()
.
- Protokollet behövde inte pausas globalt. Endast Solana-insättningar stoppades; resten av det flerkedjiga systemet förblev aktivt
![]()
.
- Alla pågående transaktioner fullföljdes. Väntande tvärkedjeöverföringar slutfördes eller återbetalades utan förlust för användare
.
Bredare sammanhang: Förluster från tvärkedjebryggor 2026
Attacken mot Across framstår som en liten och väl avgränsad händelse i ett år präglat av massiva bryggexploateringar:
- Enligt säkerhetsföretaget PeckShield drabbades tvärkedjebryggprotokoll av 340,7 miljoner dollar i förluster vid 14 större exploateringar fram till början av juni 2026
![]()
.
- Den enskilt största incidenten var Kelp DAO / LayerZero-bryggexploateringen i april 2026, som tömde cirka 292 miljoner dollar i rsETH
![]()
.
- Brygghack stod för cirka 42 % av alla kryptorelaterade exploateringsförluster i maj 2026 (ungefär 28,6 miljoner dollar av totalt cirka 70 miljoner dollar)
.
- En separat branschsammanställning från KuCoin uppskattade över 750 miljoner dollar i totala kryptohackförluster under 2026, varav 329 miljoner dollar från bryggattacker enbart
.