A ICON Foundation afirmou que o exploit de replay de 27 de agosto libertou 119 866 000 ICX e 531 600 bnUSD de ativos detidos pela fundação. Duas mensagens legítimas de levantamento foram reutilizadas 1 492 vezes, com 1 490 chamadas bem-sucedidas; não foram acedidos depósitos, saldos ou posições de utilizadores. A perda líquida confirmada foi de cerca de 150,2 ETH mais 31 204 USDC, enquanto a maioria dos ICX foi rastreada, congelada e continua em recuperação ativa.
Por que importa
A falha alterou parte de um identificador de levantamento sem alterar o payload assinado. Uma alteração para padronizar mensagens de levantamento em 32 bytes encaminhou parte do número de série por lógica de alcance float64 em vez de aritmética inteira exata. O atacante variou bits altos não assinados enquanto a assinatura continuou a verificar os mesmos 256 bits baixos, contornando a verificação de unicidade. Duas chamadas reverteram, e cada chamada bem-sucedida creditou uma carteira de relayer.
A ICON afirmou que a falha era específica da sua implementação. Outras chains suportadas usavam inteiros de largura fixa que não conseguiam criar a incompatibilidade. Uma auditoria ao relay de novembro de 2025 não listou o código-fonte do contrato de migração afetado, e nenhuma das suas nove conclusões sinalizou a questão do número de série.
Impacto no mercado
A libertação de 119,9M ICX não equivale à perda confirmada. A ICON afirmou que a maioria dos ICX foi rastreada, congelada e está em recuperação ativa, enquanto o bnUSD e o SODA foram recuperados na totalidade. O ICX detido em corretoras continua sujeito a revisão porque os montantes exatos detidos, convertidos ou levantados não estavam disponíveis.
A monitorização disparou às 02:08 UTC, mas o contrato foi pausado 105 minutos depois, após o ICX ter começado a ser movido para endereços de depósito de corretoras. A Bitvavo, a Bitget e a KuCoin suspenderam as transferências de ICX, e a rede parou durante cerca de 25 horas. Os totais de recuperação, os valores nas corretoras e a resposta à auditoria são as próximas atualizações relevantes.
Perguntas frequentes
-
Qual foi a perda líquida confirmada do exploit da ICON?
A ICON fixou a perda líquida até à data em cerca de 150,2 ETH mais 31 204 USDC. A libertação de 119 866 000 ICX não equivale à perda confirmada porque a maioria dos ICX foi rastreada, congelada e está em recuperação ativa.
-
Como é que a falha de replay fez as mesmas mensagens parecerem únicas?
Uma alteração para padronizar mensagens de levantamento em 32 bytes encaminhou parte do número de série por lógica de alcance float64. O atacante variou bits altos não assinados, enquanto a verificação da assinatura continuou a abranger os 256 bits baixos inalterados.
-
O exploit atingiu depósitos, saldos ou posições de negociação dos utilizadores?
Não. A ICON afirmou que o exploit libertou ativos detidos pela fundação e não acedeu a depósitos, saldos ou posições dos utilizadores.
-
Quanto tempo demorou a ICON a pausar o contrato afetado?
A monitorização disparou às 02:08 UTC, e o contrato afetado foi pausado às 03:53, 105 minutos após o alerta. A rede parou depois durante cerca de 25 horas.
-
O que permanece incerto quanto à recuperação do ICX?
Os valores de ICX detidos em corretoras continuam sujeitos a revisão porque os montantes exatos detidos, convertidos ou levantados não estavam disponíveis. A ICON afirmou que o bnUSD e o SODA foram recuperados na totalidade, enquanto a maioria dos ICX foi rastreada, congelada e está em recuperação ativa.