En bref

  • Le pont inter-chaînes Allbridge a suspendu son protocole Core après qu'un attaquant a volé environ 1,65 million de dollars dans ses pools de liquidité de stablecoins sur Solana.
  • L'attaquant a utilisé un prêt flash de 1,12 million de dollars provenant du protocole de prêt Kamino pour fausser les prix internes des pools, puis a extrait des actifs à bas prix et les a transférés vers Ethereum.
  • Allbridge a demandé aux fournisseurs de liquidité de retirer leurs fonds et a demandé aux traders qui ont profité du déséquilibre résultant de restituer les fonds.

Le pont inter-chaînes Allbridge a suspendu son protocole après qu'un attaquant a drainé environ 1,65 million de dollars de ses pools de liquidité Solana lors d'une attaque par prêt flash, selon les sociétés de sécurité blockchain et le projet lui-même.

Allbridge permet aux utilisateurs de déplacer des actifs entre des blockchains qui ne communiquent pas nativement, et son produit Core utilise des pools de stablecoins natifs tels que USDC et USDT plutôt que de frapper des jetons enveloppés. Dimanche, l'équipe a déclaré avoir « suspendu le protocole par précaution » pendant qu'elle enquêtait, et a exhorté les fournisseurs de liquidité à retirer les fonds des pools concernés.

Dans un tweet de suivi, Allbridge a noté que son équipe « préparait une analyse détaillée » et un rapport post-mortem, ajoutant que « Il n'y a aucune menace pour la liquidité des utilisateurs pour le moment » alors qu'elle travaille à relancer Core sans pools de liquidité.

Comment cela s'est produit

Allbridge a confirmé un tweet antérieur de la société de sécurité PeckShield évaluant la perte à environ 1,65 million de dollars, qui notait que l'attaquant avait transféré les fonds de Solana vers Ethereum.

La société sœur CertiK a détaillé la méthode, qui a vu l'attaquant emprunter 1,12 million de dollars via un prêt flash auprès du protocole de prêt Solana Kamino, avant d'exécuter une série rapide de swaps de stablecoins pour fausser la comptabilité interne qui valorise les actifs dans les pools d'Allbridge.

Avec les pools mal évalués, l'attaquant a échangé quelques milliers de dollars d'USDT contre environ 2,24 millions de dollars en USDC avant de transférer le produit vers une adresse Ethereum et de les disperser sur d'autres. On ne sait pas combien reste à portée.

La manipulation a laissé les pools d'Allbridge déséquilibrés, permettant brièvement à d'autres traders d'acheter les actifs mal évalués—une « fenêtre d'arbitrage positive temporaire », comme l'a dit l'équipe. La plateforme DeFi a demandé à toute personne ayant profité de cette fenêtre d'envoyer l'argent à une adresse désignée, affirmant que cela « irait directement à la compensation des LP affectés ». Son « objectif est de restituer tous les fonds affectés », a ajouté l'équipe.

Pas la première fois

C'est la deuxième fois qu'Allbridge est pris de cette manière. En avril 2023, une exploitation de prêt flash similaire a drainé environ 573 000 dollars de ses pools BNB Chain ; le projet a ensuite déclaré avoir récupéré la plupart des fonds et retravaillé la façon dont il calcule la liquidité et les retraits. Allbridge a levé 2 millions de dollars en 2022 pour étendre le pont et financer des audits de sécurité.

Les ponts et les pools de liquidité qui les alimentent ont longtemps été parmi les infrastructures les plus ciblées de la DeFi. Plus de 840 millions de dollars ont été perdus à cause de piratages DeFi au cours des cinq premiers mois de 2026 seulement, les systèmes inter-chaînes produisant à plusieurs reprises certaines des plus grandes pertes individuelles. Le mois dernier encore, un pont entre Axelar et Secret Network a été vidé de 4,67 millions de dollars après que des attaquants ont exploité un bug de « mint infini » dans un contrat de jeton personnalisé.

Le protocole d'Allbridge reste suspendu, et la part des 1,65 million de dollars qui pourra être récupérée dépendra du traçage des fonds pontés—et de la question de savoir si les traders d'arbitrage auxquels il a fait appel renverront effectivement l'argent.