En resumen

  • El puente entre cadenas Allbridge ha pausado su protocolo Core después de que un atacante robara alrededor de 1,65 millones de dólares de sus pools de liquidez de stablecoins en Solana.
  • El atacante utilizó un préstamo flash de 1,12 millones de dólares del protocolo de préstamos Kamino para sesgar los precios internos de los pools, luego extrajo activos a bajo precio y los puenteó a Ethereum.
  • Allbridge dijo a los proveedores de liquidez que retiraran fondos y pidió a los comerciantes que se beneficiaron del desequilibrio resultante que devolvieran los fondos.

El puente entre cadenas Allbridge ha pausado su protocolo después de que un atacante drenara aproximadamente 1,65 millones de dólares de sus pools de liquidez de Solana en un ataque de préstamo flash, según empresas de seguridad blockchain y el propio proyecto.

Allbridge permite a los usuarios mover activos entre blockchains que no se comunican de forma nativa, y su producto Core utiliza pools de stablecoins nativas como USDC y USDT en lugar de acuñar tokens envueltos. El domingo, el equipo dijo que había "pausado el protocolo como precaución" mientras investigaba, e instó a los proveedores de liquidez a retirar fondos de los pools afectados.

En un tuit de seguimiento, Allbridge señaló que su equipo estaba "preparando un desglose detallado" y un informe post-mortem, añadiendo que "No hay amenaza para la liquidez de los usuarios en este momento" mientras trabaja para relanzar Core sin pools de liquidez.

Cómo sucedió

Allbridge confirmó un tuit anterior de la firma de seguridad PeckShield que situaba la pérdida en alrededor de 1,65 millones de dólares, que señalaba que el atacante había puenteado los fondos de Solana a Ethereum.

La firma CertiK detalló el método, que vio al atacante pedir prestados $1.12 millones a través de un préstamo flash del protocolo de préstamos de Solana, Kamino, antes de ejecutar una rápida serie de intercambios de stablecoins para distorsionar la contabilidad interna que valora los activos en los pools de Allbridge.

Con los pools mal valorados, el atacante intercambió unos pocos miles de dólares en USDT por aproximadamente $2.24 millones en USDC antes de puentear las ganancias a una dirección de Ethereum y dispersarlas entre otras. No está claro cuánto queda al alcance.

La manipulación dejó los pools de Allbridge desequilibrados, permitiendo brevemente que otros traders compraran los activos mal valorados—una "ventana temporal de arbitraje positivo", como lo expresó el equipo. La plataforma DeFi pidió a cualquiera que se beneficiara de esa ventana que enviara el dinero a una dirección designada, diciendo que "iría directamente a compensar a los LP afectados". Su "objetivo es devolver todos los fondos afectados", añadió el equipo.

No es la primera vez

Es la segunda vez que Allbridge es atrapado de esta manera. En abril de 2023, un exploit de préstamo flash similar drenó alrededor de $573,000 de sus pools de BNB Chain; el proyecto luego dijo que recuperó la mayoría de los fondos y reformuló cómo calcula la liquidez y los retiros. Allbridge recaudó $2 millones en 2022 para expandir el puente y financiar auditorías de seguridad.

Los puentes y los pools de liquidez que los alimentan han sido durante mucho tiempo una de las infraestructuras más atacadas de DeFi. Más de $840 millones se perdieron en hacks de DeFi solo en los primeros cinco meses de 2026, con sistemas de cadena cruzada produciendo repetidamente algunas de las mayores pérdidas individuales. Solo el mes pasado, un puente entre Axelar y Secret Network fue drenado de $4.67 millones después de que los atacantes explotaran un error de "acuñación infinita" en un contrato de token personalizado.

El protocolo de Allbridge sigue en pausa, y cuánto de los $1.65 millones se puede recuperar dependerá de rastrear los fondos puenteados—y de si los traders de arbitraje a los que apeló realmente envían el dinero de vuelta.