W skrócie
- Most międzyłańcuchowy Allbridge wstrzymał działanie swojego protokołu Core po tym, jak atakujący ukradł około 1,65 miliona dolarów z pul płynności stablecoinów na Solanie.
- Atakujący wykorzystał błyskawiczną pożyczkę w wysokości 1,12 miliona dolarów z protokołu pożyczkowego Kamino, aby wypaczyć wewnętrzne ceny pul, a następnie tanio wycofał aktywa i przeniósł je do Ethereum.
- Allbridge poinformował dostawców płynności o konieczności wycofania środków i poprosił traderów, którzy skorzystali z powstałej nierównowagi, o zwrot funduszy.
Most międzyłańcuchowy Allbridge wstrzymał działanie swojego protokołu po tym, jak atakujący wyczerpał około 1,65 miliona dolarów z pul płynności Solany w ataku z użyciem błyskawicznej pożyczki, zgodnie z firmami zajmującymi się bezpieczeństwem blockchain i samym projektem.
Allbridge umożliwia użytkownikom przenoszenie aktywów między łańcuchami bloków, które nie komunikują się natywnie, a jego produkt Core wykorzystuje pule natywnych stablecoinów, takich jak USDC i USDT, zamiast emitować opakowane tokeny. W niedzielę zespół poinformował, że „wstrzymał protokół jako środek ostrożności” podczas prowadzenia dochodzenia i wezwał dostawców płynności do wycofania środków z dotkniętych pul.
W kolejnym tweecie Allbridge poinformował, że jego zespół „przygotowuje szczegółowy opis” i raport powłamaniowy, dodając, że „obecnie nie ma zagrożenia dla płynności użytkowników”, ponieważ pracuje nad ponownym uruchomieniem Core bez pul płynności.
Jak do tego doszło
Allbridge potwierdził wcześniejszego tweeta firmy bezpieczeństwa PeckShield, który szacował stratę na około 1,65 miliona dolarów i zauważył, że atakujący przeniósł środki z Solany do Ethereum.
Firma partnerska CertiK szczegółowo opisała metodę, która polegała na tym, że atakujący pożyczył 1,12 miliona dolarów poprzez błyskawiczną pożyczkę z protokołu pożyczkowego Solany, Kamino, a następnie przeprowadził serię szybkich wymian stablecoinów, aby zniekształcić wewnętrzną księgowość wyceniającą aktywa w pulach Allbridge.
Po błędnej wycenie pul, atakujący wymienił kilka tysięcy dolarów USDT na około 2,24 miliona dolarów w USDC, a następnie przeniósł zyski na adres Ethereum i rozproszył je na inne. Nie wiadomo, ile z nich pozostaje w zasięgu.
Manipulacja spowodowała nierównowagę w pulach Allbridge, co na krótko pozwoliło innym traderom na zakup błędnie wycenionych aktywów – „tymczasowe okno arbitrażu dodatniego”, jak ujął to zespół. Platforma DeFi poprosiła każdego, kto skorzystał z tego okna, o przesłanie pieniędzy na wyznaczony adres, mówiąc, że „pójdą one bezpośrednio na rekompensatę dla poszkodowanych LP”. Jej „celem jest zwrot wszystkich dotkniętych środków”, dodał zespół.
Nie pierwszy raz
To drugi raz, kiedy Allbridge został złapany w ten sposób. W kwietniu 2023 roku podobny exploit błyskawicznej pożyczki wyciągnął około 573 000 dolarów z jego pul BNB Chain; projekt później poinformował, że odzyskał większość środków i przerobił sposób obliczania płynności i wypłat. Allbridge pozyskał 2 miliony dolarów w 2022 roku na rozbudowę mostu i sfinansowanie audytów bezpieczeństwa.
Mosty i pule płynności, które je zasilają, od dawna należą do najczęściej atakowanej infrastruktury DeFi. Ponad 840 milionów dolarów zostało utracone w wyniku hacków DeFi w ciągu zaledwie pierwszych pięciu miesięcy 2026 roku, a systemy międzyłańcuchowe wielokrotnie generowały jedne z największych pojedynczych strat. Zaledwie w zeszłym miesiącu most między Axelar a Secret Network został opróżniony z 4,67 miliona dolarów po tym, jak atakujący wykorzystali błąd „nieskończonego bicia” w niestandardowym kontrakcie tokena.
Protokół Allbridge pozostaje wstrzymany, a to, ile z 1,65 miliona dolarów uda się odzyskać, będzie zależeć od śledzenia przelanych środków – oraz od tego, czy handlarze arbitrażowi, do których się zwrócono, faktycznie odeślą pieniądze.