Кратко
- Кроссчейн-мост Allbridge приостановил работу своего протокола Core после того, как злоумышленник похитил около 1,65 миллиона долларов из пулов ликвидности стейблкоинов на Solana.
- Злоумышленник использовал флэш-кредит в размере 1,12 миллиона долларов от кредитного протокола Kamino, чтобы исказить внутренние цены пулов, затем дешево вывел активы и перевел их на Ethereum.
- Allbridge попросил поставщиков ликвидности вывести средства, а трейдеров, получивших прибыль от возникшего дисбаланса, вернуть средства.
Кроссчейн-мост Allbridge приостановил работу своего протокола после того, как злоумышленник вывел около 1,65 миллиона долларов из пулов ликвидности Solana в результате атаки с использованием флэш-кредита, согласно данным компаний по безопасности блокчейна и самого проекта.
Allbridge позволяет пользователям перемещать активы между блокчейнами, которые изначально не взаимодействуют, а его продукт Core использует пулы нативных стейблкоинов, таких как USDC и USDT, а не выпускает обернутые токены. В воскресенье команда заявила, что "приостановила протокол в качестве меры предосторожности" во время расследования, и призвала поставщиков ликвидности вывести средства из затронутых пулов.
В последующем твите Allbridge отметил, что его команда "готовит подробный разбор" и отчет о пост-инциденте, добавив, что "сейчас нет угрозы для ликвидности пользователей", поскольку он работает над перезапуском Core без пулов ликвидности.
Как это произошло
Allbridge подтвердил более ранний твит компании по безопасности PeckShield, оценивающий потери примерно в 1,65 миллиона долларов, в котором отмечалось, что злоумышленник перевел средства из Solana на Ethereum.
Фирма-коллега CertiK подробно описала метод, с помощью которого злоумышленник занял $1,12 миллиона через мгновенный кредит от протокола кредитования Solana Kamino, после чего провел быструю серию обменов стейблкоинов, чтобы исказить внутренний учет, оценивающий активы в пулах Allbridge.
Из-за неправильной оценки пулов злоумышленник обменял несколько тысяч долларов USDT на около $2,24 миллиона в USDC, после чего перевел средства на адрес Ethereum и распределил их по другим адресам. Неясно, сколько средств остается в пределах досягаемости.
Манипуляция привела к дисбалансу пулов Allbridge, что временно позволило другим трейдерам скупить неправильно оцененные активы — «временное положительное арбитражное окно», как выразилась команда. Платформа DeFi попросила всех, кто получил прибыль от этого окна, отправить деньги на указанный адрес, заявив, что они «пойдут непосредственно на компенсацию пострадавшим LP». «Наша цель — вернуть все затронутые средства», — добавила команда.
Не в первый раз
Это уже второй раз, когда Allbridge попадается таким образом. В апреле 2023 года аналогичная эксплойт с мгновенным кредитом вывел около $573 000 из пулов BNB Chain; позже проект заявил, что вернул большую часть средств и переработал способ расчета ликвидности и вывода средств. Allbridge привлек $2 миллиона в 2022 году для расширения моста и финансирования аудитов безопасности.
Мосты и пулы ликвидности, которые их питают, уже давно являются одной из наиболее часто атакуемых инфраструктур DeFi. Более $840 миллионов было потеряно из-за взломов DeFi только за первые пять месяцев 2026 года, причем кросс-чейн системы неоднократно приводили к самым крупным единичным потерям. Всего в прошлом месяце мост между Axelar и Secret Network был опустошен на $4,67 миллиона после того, как злоумышленники использовали ошибку «бесконечной эмиссии» в пользовательском контракте токена.
Протокол Allbridge остается приостановленным, и то, сколько из 1,65 миллиона долларов удастся вернуть, будет зависеть от отслеживания переведенных средств — и от того, отправят ли арбитражные трейдеры, к которым обратились, деньги обратно.