摘要
- 跨鏈橋 Allbridge 在攻擊者從其 Solana 穩定幣流動性池中盜走約 165 萬美元後,已暫停其 Core 協議。
- 攻擊者利用來自借貸協議 Kamino 的 112 萬美元閃電貸,扭曲了池內的內部定價,然後廉價提取資產並將其橋接至以太坊。
- Allbridge 告知流動性提供者撤資,並要求從由此產生的失衡中獲利的交易者歸還資金。
跨鏈 橋 Allbridge 在攻擊者透過閃電貸攻擊從其 Solana 流動性池中盜走約 165 萬美元後,已暫停其協議,根據區塊鏈安全公司和項目本身的說法。
Allbridge 允許用戶在原生不通信的 區塊鏈 之間移動資產,其 Core 產品使用原生 池 中的 穩定幣(如 USDC 和 USDT),而不是鑄造包裝代幣。週日,團隊表示已「暫停協議作為預防措施」同時進行調查,並敦促流動性提供者從受影響的池中撤資。
在後續的 推文 中,Allbridge 指出其團隊正在「準備詳細分析」和事後報告,並補充說「目前用戶流動性沒有威脅」,因為它正在努力在沒有流動性池的情況下重新啟動 Core。
事件經過
Allbridge 確認了安全公司 PeckShield 早前的 推文,該推文指出損失約為 165 萬美元,並指出攻擊者已將資金從 Solana 橋接至以太坊。
同業公司 CertiK 詳細說明了該方法,攻擊者透過 Solana 借貸協議 Kamino 借入 112 萬美元的 閃電貸,然後快速進行一系列穩定幣兌換,扭曲了 Allbridge 池中資產定價的內部會計。
在池子定價錯誤的情況下,攻擊者將數千美元的 USDT 兌換成約 224 萬美元的 USDC,然後將所得橋接至一個以太坊地址,並分散到其他地址。目前尚不清楚還有多少資金可被追回。
此次操縱導致 Allbridge 的池子失衡,短暫讓其他交易者能夠買入定價錯誤的資產——團隊稱之為「暫時的正向套利窗口」。該 DeFi 平台要求任何從該窗口獲利的人將資金發送到指定地址,並表示這些資金將「直接用於補償受影響的流動性提供者」。團隊補充說,其「目標是歸還所有受影響的資金」。
並非首次
這是 Allbridge 第二次遭遇此類攻擊。2023 年 4 月,一次類似的 閃電貸攻擊 從其 BNB Chain 池中盜走約 57.3 萬美元;該項目後來表示已 追回大部分資金,並重新設計了流動性與提款的計算方式。Allbridge 於 2022 年 籌集了 200 萬美元,用於擴展跨鏈橋並資助安全審計。
橋接及其依賴的流動性池長期以來一直是 DeFi 中最常被攻擊的基礎設施。僅在 2026 年的前五個月,DeFi 駭客攻擊就造成了 超過 8.4 億美元 的損失,其中跨鏈系統屢次造成最大的單筆損失。就在上個月,Axelar 與 Secret Network 之間的一座橋在攻擊者利用自訂代幣合約中的「無限鑄造」漏洞後,被 盜走 467 萬美元。
Allbridge 的協議仍處於暫停狀態,而能否追回 165 萬美元中的多少,將取決於追蹤橋接資金的流向——以及它所呼籲的套利交易者是否真的會歸還資金。