ДомойZ - Баннер Главная итальянскийФлэш‑кредитная атака на Allbridge выводит $1,65 млн — во второй раз

Флэш‑кредитная атака на Allbridge выводит $1,65 млн — во второй раз

Кросс-чейн мост, который опустошают, уже почти рутина для DeFi — но механика последней флэш‑кредитной атаки на Allbridge заслуживает внимания, потому что она наглядно показывает, насколько изощрёнными стали такие эксплойты. 20 июля Allbridge приостановил свой Core‑протокол после того, как атакующий вывел примерно 1,65 млн долларов из его стейблкоин‑пулов ликвидности в сети Solana, используя технику, которая обратила собственную ценовую логику протокола против него самого.

Ключевые выводы

  • Allbridge приостановил свой кросс‑чейн протокол Core после флэш‑кредитного эксплойта на 1,65 млн долларов в его стейблкоин‑пулях Solana.
  • Атакующий занял 1,12 млн долларов на Kamino для манипуляции ценами в пулах, а затем обменял несколько тысяч долларов в USDT примерно на 2,24 млн долларов в USDC.
  • Похищенные средства были переброшены мостом из Solana в Ethereum и распределены по нескольким адресам.
  • Allbridge стремится компенсировать потери пострадавшим провайдерам ликвидности и попросил арбитражных трейдеров, заработавших на ценовом искажении, вернуть эту прибыль.
  • Похожая флэш‑кредитная атака поразила пулы Allbridge в сети BNB Chain в апреле 2023 года, выкачав около 573 000 долларов.

Allbridge останавливает протокол после флэш‑кредитного эксплойта на 1,65 млн долларов

Продукт Allbridge Core перемещает нативные стейблкоины — в основном USDC и USDT — между блокчейнами без выпуска обёрнутых версий. Такая архитектура полностью зависит от целостности пулов ликвидности. Как только эти пулы оказываются неправильно оценены, весь механизм можно превратить в оружие.

Механика атаки и её немедленные последствия

Атакующий начал последовательность, взяв флэш‑кредит на 1,12 млн долларов на Kamino, лендинговом протоколе в сети Solana. Флэш‑кредиты берутся и погашаются в рамках одного блока транзакций, что делает их по сути бесплатными для попытки и чрезвычайно быстрыми в исполнении. Обладая этим капиталом, атакующий быстро обменивал USDC и USDT туда‑обратно, искажая внутренние ценовые соотношения в пулах.

Когда пулы были искажены по цене, атакующий перешёл к фактическому извлечению средств: обменял сумму, эквивалентную нескольким тысячам долларов в USDT, примерно на 2,24 млн долларов в USDC. Этот разрыв между входом и выходом и есть эксплойт в двух словах — искажённый учёт пула сделал катастрофически выгодный курс выглядящим легитимным.

Вырученные средства недолго оставались в сети Solana. По данным фирм по блокчейн‑безопасности CertiK и PeckShield, а также ончейн‑данных, отмеченных Arkham Intelligence, похищенные активы были переброшены мостом из Solana в Ethereum почти сразу, а затем распределены по нескольким адресам, что усложнило любые попытки их вернуть.

Пауза и предупреждение пользователям

Allbridge остановил протокол Core на время расследования и сообщил провайдерам ликвидности о необходимости вывести средства из пострадавших пулов. Скорость, с которой была введена пауза, имела значение — но она не могла отменить ущерб, нанесённый до того, как команда успела отреагировать.

Как искажение пула создало непреднамеренную возможность

Манипуляция ценой имела вторичный эффект, который Allbridge открыто признал. После выхода атакующего пулы оказались сильно разбалансированы, другие трейдеры заметили неправильное ценообразование и попытались на нём заработать — окно, которое команда описала как «временную положительную арбитражную возможность». Эти трейдеры не были атакующими, но они ушли с деньгами, которые в противном случае принадлежали бы провайдерам ликвидности.

Allbridge публично попросил всех, кто заработал на этом ценовом искажении, вернуть эти средства на специально указанный адрес, заявив, что деньги пойдут напрямую на компенсацию пострадавших провайдеров ликвидности. Команда также сообщила, что готовит подробный пост‑мортем отчёт и по‑прежнему намерена вернуть все пострадавшие средства. Превратится ли этот призыв в реальные возвраты, полностью зависит от доброй воли анонимных ончейн‑участников.

Шаблон, с которым Allbridge уже хорошо знаком

Это не первая встреча Allbridge с подобной атакой. В апреле 2023 года почти идентичный флэш‑кредитный эксплойт был направлен на его пулы в сети BNB Chain, выкачав примерно 573 000 долларов. После того инцидента Allbridge вернул большую часть средств — по сообщениям, около 465 000 долларов — в рамках договорённости с белым хакером и затем переработал механизм расчёта ликвидности и выводов в протоколе. Тот факт, что концептуально похожая атака снова увенчалась успехом, но уже в другой сети, поднимает острый вопрос о том, были ли те исправления достаточно глубокими.

Эксплойт 2026 года существенно крупнее и затрагивает две разные блокчейн‑экосистемы, что делает восстановление средств значительно более сложным по сравнению с событием 2023 года. Отслеживание средств, которые уже были переброшены мостом и фрагментированы по адресам в сети Ethereum, — это совсем иная задача, чем возврат активов, оставшихся в одной цепочке.

Кросс‑чейн мосты остаются наиболее уязвимой инфраструктурой DeFi

Растущая цена мультичейн‑эксплойтов

Ситуация Allbridge вписывается в гораздо более широкий и ускоряющийся тренд. Более 840 млн долларов было потеряно в результате взломов DeFi всего за первые пять месяцев 2026 года, при этом кросс‑чейн системы неоднократно становились источником одних из крупнейших единичных потерь. Структурная причина проста: мосты концентрируют ликвидность, работают в разнородных по безопасности средах и полагаются на сложную ценовую логику, которую атакующие могут исследовать в поисках несоответствий.

Непосредственно перед инцидентом с Allbridge мост, соединяющий Axelar и Secret Network, был опустошён на 4,67 млн долларов после того, как атакующие использовали баг «бесконечной эмиссии» в кастомном токен‑контракте — совершенно иной вектор атаки, но та же категория цели.

Почему флэш‑кредитные атаки продолжают работать

Флэш‑кредиты уже много лет известны как вектор угроз, но они продолжают находить новых жертв. Причина не в том, что протоколы не осознают риск, — а в том, что корректный учёт ценовых искажений, вызванных флэш‑кредитами, в реальном времени без введения других компромиссов остаётся по‑настоящему сложной задачей. Каждый пул ликвидности, который самостоятельно определяет цены активов, является потенциальной поверхностью для такого рода манипуляций, а стоимость проведения атаки стремится к нулю, когда кредит погашается в рамках той же транзакции.

Для Allbridge стратегические и репутационные ставки сейчас весьма высоки. Привлекая 2 млн долларов в 2022 году для расширения моста и финансирования аудитов безопасности — и уже однажды полностью переработав системы после атаки 2023 года, — команда испытывает давление с тем, чтобы доказать: второй эксплойт не свидетельствует о структурной слепой зоне в том, как протокол обрабатывает ценообразование без оракулов. Обещанный пост‑мортем отчёт будет внимательно изучаться сообществом специалистов по безопасности DeFi.

FAQ

Что спровоцировало флэш‑кредитную атаку на Allbridge?

Атакующий использовал флэш‑кредит на 1,12 млн долларов на Kamino для манипуляции внутренними ценовыми соотношениями стейблкоин‑пулов в сети Solana, что позволило ему вывести примерно 1,65 млн долларов из протокола Allbridge Core.

Как атакующий переместил похищенные средства?

После вывода средств атакующий перебросил похищенные активы мостом из Solana в Ethereum, а затем распределил их по нескольким адресам, что сделало процесс восстановления более трудным для отслеживания.

Компенсирует ли Allbridge пострадавших провайдеров ликвидности?

Да. Allbridge заявил, что его цель — вернуть все пострадавшие средства, и просит трейдеров, заработавших на временном арбитражном окне, созданном ценовым искажением, вернуть эту прибыль. Команда также готовит подробный пост‑мортем отчёт и план компенсаций для пострадавших провайдеров ликвидности.

Подвергался ли Allbridge подобным атакам ранее?

Да. В апреле 2023 года Allbridge пережил аналогичную флэш‑кредитную атаку, в результате которой из его пулов в сети BNB Chain было выведено около 573 000 долларов. Команда вернула большую часть этих средств и обновила механизмы расчёта ликвидности и выводов после того инцидента.

{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»Что спровоцировало флэш‑кредитную атаку на Allbridge?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Атакующий использовал флэш‑кредит на 1,12 млн долларов на Kamino для манипуляции внутренними ценовыми соотношениями стейблкоин‑пулов в сети Solana, что позволило ему вывести примерно 1,65 млн долларов из протокола Allbridge Core.»}},{«@type»:»Question»,»name»:»Как атакующий переместил похищенные средства?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»После вывода средств атакующий перебросил похищенные активы мостом из Solana в Ethereum, а затем распределил их по нескольким адресам, что сделало процесс восстановления более трудным для отслеживания.»}},{«@type»:»Question»,»name»:»Компенсирует ли Allbridge пострадавших провайдеров ликвидности?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Да. Allbridge заявил, что его цель — вернуть все пострадавшие средства, и просит трейдеров, заработавших на временном арбитражном окне, созданном ценовым искажением, вернуть эту прибыль. Команда также готовит подробный пост‑мортем отчёт и план компенсаций для пострадавших провайдеров ликвидности.»}},{«@type»:»Question»,»name»:»Подвергался ли Allbridge подобным атакам ранее?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Да. В апреле 2023 года Allbridge пережил аналогичную флэш‑кредитную атаку, в результате которой из его пулов в сети BNB Chain было выведено около 573 000 долларов. Команда вернула большую часть этих средств и обновила механизмы расчёта ликвидности и выводов после того инцидента.»}}]}

Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST