Radix Foundation pada 17 September mendedahkan bahawa kerentanan dalam rangkaian Radix, yang berpunca daripada penstrukturan semula kod pada 2023, telah dieksploitasi pada Ogos 2026. Kira-kira AS$1.26 juta aset dipindahkan daripada beberapa peti besi digital. Oleh kerana kelemahan itu berada dalam Radix Engine, komponen yang melaksanakan transaksi dan mengesahkan pemilikan aset, pengesah rangkaian terpaksa menghentikan konsensus secara sukarela. Urus niaga blockchain akhirnya terhenti selama lebih 10 hari.
Kesan insiden ini bukan sekadar nilai aset yang dicuri. Siasatan mendapati kerentanan tersebut secara teori boleh digunakan untuk menyerang mana-mana peti besi dalam rangkaian, termasuk akaun pengguna, aplikasi dan token dalam kumpulan kecairan. Bagi platform dagangan dan penyedia kecairan, isu utamanya ialah sempadan kebenaran pada lapisan pelaksanaan asas tidak berfungsi seperti yang sepatutnya.
26 transaksi memindahkan pelbagai aset
Berdasarkan pembinaan semula lejar oleh komuniti, penyerang melaksanakan 26 transaksi eksploitasi antara 16:02 hingga 16:57 UTC pada 31 Ogos. Transaksi itu memindahkan kira-kira 458,915 USDC, 72,420 USDT, 61.08 ETH, 6.35 Wrapped Bitcoin, 536.16 SOL dan 32.91 BNB. Berdasarkan harga pasaran pada 31 Ogos, jumlah nilai aset berkenaan dianggarkan sekitar AS$1.26 juta, dengan dua stablecoin tersebut menyumbang kira-kira AS$531,300.
Penyerang turut mengeluarkan 13,000 XRD daripada sebuah peti besi untuk membayar yuran transaksi. Aset yang dicuri kemudian dipindahkan melalui Hyperlane ke Ethereum, BNB Chain dan Solana sebelum ditukar kepada ETH.
Radix Foundation menyatakan jambatan Hyperlane beroperasi mengikut reka bentuknya. Penyerang terlebih dahulu memperoleh aset melalui Radix Engine sebelum menggunakan alat rentas rantaian itu untuk memindahkan dana. Setakat pendedahan tersebut, tiada petunjuk bahawa kunci peribadi telah dibocorkan.
Jumlah aset yang dipindahkan juga mungkin tidak menggambarkan keseluruhan kerugian. Penyiasat percaya kerentanan itu bukan sahaja menjejaskan aset rentas rantaian yang dikeluarkan secara langsung oleh penyerang. Token dan aset dalam peti besi lain di rangkaian juga mungkin terdedah kepada risiko yang sama.
Penstrukturan semula kod pada 2023 menjadi punca
Radix Foundation berkata kecacatan itu diperkenalkan oleh pasukan pembangunan RDX Works ketika membersihkan kod Radix Engine pada Jun 2023. Kerentanan tersebut kekal dalam rangkaian selama lebih tiga tahun sebelum dieksploitasi pada 31 Ogos 2026.
Masalah itu berkait dengan cara enjin mengendalikan rujukan kepada peti besi. Sesuatu transaksi boleh menggunakan alamat dalaman untuk menunjuk kepada peti besi milik pengguna lain dan menghantar rujukan tersebut kepada kontrak pintar tertentu. Radix Engine kemudiannya membenarkan fungsi pengeluaran biasa dipanggil tanpa melaksanakan pemeriksaan pemilikan dengan betul, lalu gagal menolak permintaan yang tidak dibenarkan.
Dalam reka bentuk biasa, hanya pemilik peti besi atau transaksi yang diberi kuasa boleh mengeluarkan aset daripadanya. Kecacatan ini pula berpotensi membolehkan penyerang mengakses dana dalam akaun pengguna, aplikasi dan kumpulan kecairan tanpa mendapatkan tandatangan pemilik aset.
Isu kod itu juga telah melalui audit keselamatan bebas. Zellic mengaudit protokol Radix pada 2024, termasuk teras enjin yang mengandungi kecacatan tersebut, tetapi audit berkenaan tidak mengenal pasti kelemahan kebenaran itu. Oleh sebab puncanya ialah penstrukturan semula kod pada tahun sebelumnya, insiden ini menunjukkan bahawa kerja penyelenggaraan rutin boleh mengubah andaian keselamatan sedia ada, manakala audit biasa tidak semestinya mengesan perubahan tersebut.
Pengesah menghentikan konsensus rangkaian
Selepas penyiasat mengesahkan bahawa masalah itu berada pada lapisan pelaksanaan transaksi, bukan dalam satu aplikasi tertentu, pengesah Radix menyelaraskan tindakan kecemasan. Mereka menurunkan jumlah pegangan yang mencukupi daripada operasi untuk menghalang rangkaian daripada terus mencapai konsensus dan memproses transaksi tambahan.
Rangkaian terhenti selama lebih 10 hari. Pembaikan protokol menambah pemeriksaan baharu bagi menghalang rujukan peti besi yang terhad daripada digunakan dalam pengeluaran biasa. Berdasarkan pembinaan semula lejar komuniti, transaksi pengguna disambung semula pada 11 September.
Insiden ini turut menyebabkan kerugian susulan dalam kumpulan kecairan. Selepas penyerang mengalihkan aset rentas rantaian daripada satu sisi beberapa pasangan dagangan, nisbah harga dalam kumpulan berkenaan menjadi tidak seimbang. Sebuah akaun lain kemudian menggunakan ketidaknormalan harga itu untuk mengeluarkan berjuta-juta XRD daripada kumpulan kecairan yang terjejas.
Perkembangan tersebut menunjukkan bahawa walaupun aset yang dicuri pada peringkat awal telah meninggalkan rangkaian, kerentanan pada lapisan pelaksanaan masih boleh menghasilkan kerugian ekonomi melalui herotan harga dan perubahan kecairan.
Radix tambah ujian regresi dan prosedur kecemasan
Radix Foundation berkata langkah susulan termasuk menambah ujian regresi, memperkukuh proses semakan keselamatan dan memformalkan tindakan kecemasan yang boleh diambil pengesah untuk memulihkan keselamatan rangkaian. Fokus pembaikan bukan hanya menutup laluan kod yang telah dieksploitasi, tetapi juga menyemak semula semua perubahan kod yang berkaitan dengan logik kebenaran.
Foundation turut berkata kerja keselamatan pada masa depan perlu mengambil kira keupayaan alat analisis kod berbantukan kecerdasan buatan yang semakin meningkat. Menurutnya, alat sedemikian berpotensi membantu penyerang mengenal pasti kecacatan yang telah wujud selama bertahun-tahun. Namun, pendedahan setakat ini tidak mengesahkan alat khusus yang digunakan oleh penyerang.
Bagi pembangun dan pengesah, tumpuan seterusnya ialah memastikan kerja penyelenggaraan biasa tidak mengubah model kebenaran tanpa ujian dan semakan yang mencukupi. Bagi pengguna serta penyedia kecairan, keupayaan rangkaian untuk terus menguatkuasakan pemeriksaan pemilikan peti besi dengan tepat, selain kecekapan prosedur kecemasan baharu ketika insiden berlaku, akan menjadi ukuran utama terhadap keselamatan aset Radix dan kestabilan rangkaian.