Em resumo
- A ponte entre cadeias Allbridge pausou seu protocolo Core depois que um atacante roubou cerca de US$ 1,65 milhão de seus pools de liquidez de stablecoin na Solana.
- O atacante usou um empréstimo instantâneo de US$ 1,12 milhão do protocolo de empréstimo Kamino para distorcer a precificação interna dos pools, depois extraiu ativos a preços baixos e os transferiu para a Ethereum.
- A Allbridge pediu que os provedores de liquidez retirassem seus fundos e solicitou que os traders que lucraram com o desequilíbrio resultante devolvessem os recursos.
A ponte entre cadeias Allbridge pausou seu protocolo depois que um atacante drenou aproximadamente US$ 1,65 milhão de seus pools de liquidez na Solana em um ataque de empréstimo instantâneo, de acordo com empresas de segurança de blockchain e o próprio projeto.
A Allbridge permite que os usuários movam ativos entre blockchains que não se comunicam nativamente, e seu produto Core usa pools de stablecoins nativas, como USDC e USDT, em vez de cunhar tokens embrulhados. No domingo, a equipe disse que "pausou o protocolo como precaução" enquanto investigava, e pediu que os provedores de liquidez retirassem fundos dos pools afetados.
Em um tweet de acompanhamento, a Allbridge observou que sua equipe estava "preparando um detalhamento completo" e um relatório post-mortem, acrescentando que "Não há ameaça à liquidez dos usuários neste momento", enquanto trabalha para relançar o Core sem pools de liquidez.
Como aconteceu
A Allbridge confirmou um tweet anterior da empresa de segurança PeckShield que estimava a perda em cerca de US$ 1,65 milhão, que observou que o atacante havia transferido os fundos da Solana para a Ethereum.
A empresa parceira CertiK detalhou o método, que viu o atacante emprestar US$ 1,12 milhão por meio de um flash loan do protocolo de empréstimos da Solana, Kamino, antes de executar uma rápida série de trocas de stablecoins para distorcer a contabilidade interna que precifica os ativos nos pools da Allbridge.
Com os pools com preços incorretos, o atacante trocou alguns milhares de dólares em USDT por cerca de US$ 2,24 milhões em USDC antes de transferir os lucros para um endereço Ethereum e dispersá-los por outros. Não está claro quanto ainda está ao alcance.
A manipulação deixou os pools da Allbridge desequilibrados, permitindo brevemente que outros traders comprassem os ativos com preços incorretos — uma "janela temporária de arbitragem positiva", como a equipe disse. A plataforma DeFi pediu a qualquer pessoa que lucrou com essa janela que enviasse o dinheiro para um endereço designado, dizendo que isso "iria diretamente para compensar os LPs afetados". Seu "objetivo é devolver todos os fundos afetados", acrescentou a equipe.
Não é a primeira vez
É a segunda vez que a Allbridge é pega dessa forma. Em abril de 2023, um exploit de flash loan semelhante drenou cerca de US$ 573.000 de seus pools na BNB Chain; o projeto posteriormente disse que recuperou a maior parte dos fundos e reformulou a forma como calcula liquidez e saques. A Allbridge levantou US$ 2 milhões em 2022 para expandir a ponte e financiar auditorias de segurança.
Pontes e os pools de liquidez que as alimentam há muito estão entre as infraestruturas mais visadas do DeFi. Mais de US$ 840 milhões foram perdidos em hacks de DeFi apenas nos primeiros cinco meses de 2026, com sistemas cross-chain produzindo repetidamente algumas das maiores perdas individuais. Apenas no mês passado, uma ponte entre Axelar e Secret Network foi drenada de US$ 4,67 milhões depois que atacantes exploraram um bug de "cunhagem infinita" em um contrato de token personalizado.
O protocolo da Allbridge permanece pausado, e quanto dos US$ 1,65 milhão pode ser recuperado dependerá de rastrear os fundos transferidos — e de se os traders de arbitragem aos quais apelou realmente enviarem o dinheiro de volta.