Hledáte kratší přehled?
AI Summary
Klíčové momenty
Objevení kritické chyby v Aptosu
Hexens našli stale-cache bug způsobující záměnu typů ve virtuálním stroji Aptos.Potenciální ohrožení 70 miliard dolarů
Zranitelnost mohla ovlivnit stablecoiny a kompatibilní DeFi protokoly napříč blockchainy.Útok možný s minimální infrastrukturou
Server za 3 000 dolarů simuloval třetinu sítě a umožnil úspěšný exploit bez privilegií.Rychlá reakce a nasazení záplaty
Chyba byla nahlášena a opravena během hodin bez ztráty prostředků.Bezpečnostní výzkumníci ze společnosti Hexens odhalili v únoru 2026 kritickou zranitelnost v blockchainu Aptos, která mohla potenciálně ohrozit kryptoaktiva v hodnotě až 70 miliard dolarů. Útok přitom nevyžadoval žádné privilegované přístupy ani insider znalosti — stačil server za přibližně 3 000 dolarů. Chyba byla opravena dříve, než ji kdokoli stihl zneužít, příběh za ní však odhaluje znepokojivé pravdy o stavu bezpečnosti celého kryptoekosystému.
Chyba skrytá v srdci virtuálního stroje
Aptos je takzvaný layer-1 blockchain postavený na programovacím jazyce Move, který původně vznikl v rámci projektu Diem — ambiciózního pokusu Facebooku o vlastní digitální měnu. Move byl navržen s důrazem na bezpečnost a striktní oddělení oprávnění, což jej mělo odlišit od Etherea a jeho historicky zranitelné architektuře chytrých kontraktů.
Výzkumníci z Hexens nicméně identifikovali takzvanou stale-cache bug vedoucí k chybě záměny typů (type-confusion vulnerability). Jinými slovy: software byl možné přimět, aby zacházel s jedním typem zdrojů na blockchainu jako s jiným. V praxi jde o analogii k chybě na Ethereu, která by útočníkovi dovolila zapisovat do úložiště cizích chytrých kontraktů — přesně to, čemu měl Move svým návrhem zabránit.
Čtěte také
Proč je to tak závažné?
V ekosystému Move jsou protokolová oprávnění — například právo razit stablecoin, ovládat přeshraniční most (bridge) nebo spravovat půjčovací protokol — uložena přímo jako zdroje na blockchainu. Pokud jsou tyto zdroje kompromitovány, škoda se nezastaví na jednom protokolu. Šíří se dál na vše, co jim důvěřuje.
- Přímé ohrožení DeFi protokolů a tokenizovaných aktiv na Aptosu: nízké jednotky miliard dolarů
- Potenciální systémové riziko přes přeshraniční mosty a stablecoinovou infrastrukturu: odhadovaných 70 miliard dolarů
- Zranitelné platformy: LayerZero, Wormhole a CCTP (Cross-Chain Transfer Protocol) od Circle
Nezávislý výzkumný projekt Grego AI vypočítal, že přímo ohrožená aktiva na Aptosu dosahovala přibližně 250 milionů dolarů. Scénář s 70 miliardami vychází z hypotetického zneužití protokolu CCTP k vytvoření obrovského množství USDC a jeho přesunutí napříč řetězci.
Server za 3 000 dolarů simuloval třetinu sítě
Tým Hexens provedl experiment celkem přibližně 20krát v simulovaném prostředí věrně napodobujícím reálný Aptos mainnet. Použili cluster více než 30 validátorových uzlů, distribuci stakingu odpovídající produkčnímu prostředí a organický provoz transakcí. Výsledek? 17 nebo 18 úspěšných pokusů z 20, tedy úspěšnost přesahující 90 %.
Celkové náklady na infrastrukturu: přibližně 3 000 dolarů za server simulující zhruba třetinu validátorové sítě. Skutečný útočník by přitom potřeboval ještě méně, protože by nemusel simulovat celé prostředí. Nevyžadoval by ani přístup validátora, insider informace ani speciální oprávnění.
„Exploit proběhl tak, jak byl popsán, a celá logika útoku dávala smysl. Vyžadovalo to splnění několika podmínek, které se zdá, že na mainnetu splněny byly,“ řekl Mudit Gupta, technický ředitel Polygonu, který proof-of-concept nezávisle ověřil.
Dva nebo tři neúspěšné pokusy přitom síť nezastavily — útočník by jednoduše počkal na další příležitost a zkusil to znovu.
Záplata nasazena během hodin
Výzkumníci nahlásili zranitelnost prostřednictvím nouzových bezpečnostních kanálů 25. února 2026. Aptos Labs tvrdí, že problém byl v té době již interně řešen. Záplata byla vyvinuta, otestována a nasazena na mainnet během několika hodin. Žádné prostředky nebyly ztraceny.
Mluvčí Aptos Labs nicméně zpochybnil praktickou zneužitelnost chyby: „Naše analýza ukázala, že chyba by měla v reálných podmínkách extrémně nízkou zneužitelnost.“ Výzkumníci z Hexens s tímto hodnocením nesouhlasí a poukazují na výsledky svých simulací.
Co to znamená pro českého investora
Na první pohled se může zdát, že příběh o chybě v relativně méně známém blockchainu Aptos se českého investora netýká. Opak je pravdou. Zranitelnost se dotýkala stablecoinové infrastruktury USDC, přeshraničních mostů jako Wormhole nebo LayerZero — tedy základních stavebních kamenů DeFi ekosystému, které využívají i čeští uživatelé.
V kontextu aktuálního dění na trhu, kdy bitcoin osciluje kolem 62 666 dolarů (přibližně 1 325 056 Kč) a index strachu a chamtivosti se nachází hluboko v pásmu extrémního strachu na hodnotě 23, jsou podobné zprávy připomínkou, že technologické riziko zůstává reálné bez ohledu na cenu. Během posledního roku kryptotrh přišel o stovky miliard dolarů tržní hodnoty a podobná zranitelnost mohla krizi výrazně prohloubit.
Případ Aptosu přichází v době, kdy regulatorní rámec MiCA v Evropské unii klade stále větší důraz na bezpečnostní standardy vydavatelů kryptoaktiv. Čeští investoři by si měli uvědomit několik praktických poučení:
- Diverzifikace není jen o ceně: Soustředění aktiv na jediném blockchainu nebo v jediném ekosystému exponuje investora i systémovým technologickým rizikům.
- Bezpečnostní audity mají cenu: Projekty, které aktivně investují do bug bounty programů a bezpečnostních auditů, prokázaly svou hodnotu — v tomto případě doslova zachránily miliardy.
- Stablecoiny nejsou bez rizika: I USDC, vnímaný jako jeden z nejbezpečnějších stablecoinů, mohl být v tomto scénáři vektorem masivního podvodu.
Kryptoprůmysl: skryté chyby čekají na objev
Incident s Aptosem není izolovaný případ. V červnu 2026 vývojáři Zcash odhalili kritickou chybu v protokolu soukromí, která čtyři roky umožňovala teoretické neomezené padělání tokenů, aniž by to kdokoli odhalil. Předtím séria devítimístných hacků přeshraničních mostů drancovala likviditu a otřásala důvěrou v DeFi infrastrukturu. Hack burzy Bybit loni přišel kryptoprůmysl na 1,5 miliardy dolarů.
Případ Hexens a Aptosu ukazuje, že zodpovědné odhalování zranitelností — takzvaný responsible disclosure — a dobře nastavené bug bounty programy jsou pro ekosystém stejně důležité jako samotný vývoj nových funkcí. Někdy stačí jeden výzkumník, server za 3 000 dolarů a trocha odvahy nahlásit problém, aby se zamezilo katastrofě za desítky miliard dolarů.