Коротко

  • Кросчейн-міст Allbridge призупинив роботу свого протоколу Core після того, як зловмисник вкрав близько 1,65 мільйона доларів з пулів ліквідності стейблкоїнів у Solana.
  • Зловмисник використав флеш-позику на 1,12 мільйона доларів від кредитного протоколу Kamino, щоб спотворити внутрішні ціни в пулах, а потім вивів активи за заниженою ціною та перемістив їх в Ethereum.
  • Allbridge закликав постачальників ліквідності вивести кошти та попросив трейдерів, які отримали прибуток від дисбалансу, повернути кошти.

Кросчейн-міст Allbridge призупинив роботу свого протоколу після того, як зловмисник вивів приблизно 1,65 мільйона доларів з його Solana пулів ліквідності в результаті атаки з флеш-позикою, згідно з даними фірм з безпеки блокчейну та самого проєкту.

Allbridge дозволяє користувачам переміщувати активи між блокчейнами, які не спілкуються нативно, а його продукт Core використовує пули нативних стейблкоїнів, таких як USDC та USDT, замість випуску обгорнутих токенів. У неділю команда повідомила, що "призупинила протокол як запобіжний захід" під час розслідування, і закликала постачальників ліквідності вивести кошти з постраждалих пулів.

У наступному твіті Allbridge зазначив, що його команда "готує детальний звіт" та постмортем, додавши, що "наразі немає загрози для ліквідності користувачів", оскільки він працює над перезапуском Core без пулів ліквідності.

Як це сталося

Allbridge підтвердив раніший твіт від фірми з безпеки PeckShield, який оцінював збитки приблизно в 1,65 мільйона доларів, і зазначалося, що зловмисник перемістив кошти з Solana в Ethereum.

Компанія-партнер CertiK детально описала метод, за яким зловмисник позичив 1,12 мільйона доларів через флеш-кредит від протоколу кредитування Solana Kamino, а потім здійснив серію швидких обмінів стейблкоїнів, щоб спотворити внутрішній облік, який визначає ціни активів у пулах Allbridge.

Через неправильну оцінку пулів зловмисник обміняв кілька тисяч доларів USDT на приблизно 2,24 мільйона доларів у USDC, перш ніж перевести кошти на адресу Ethereum та розподілити їх між іншими. Незрозуміло, скільки ще залишається в межах досяжності.

Маніпуляція залишила пули Allbridge незбалансованими, що ненадовго дозволило іншим трейдерам скуповувати неправильно оцінені активи — «тимчасове вікно позитивного арбітражу», як зазначила команда. DeFi-платформа попросила всіх, хто отримав прибуток у це вікно, надіслати гроші на вказану адресу, заявивши, що вони «підуть безпосередньо на компенсацію постраждалим LP». Її «мета — повернути всі постраждалі кошти», — додала команда.

Не вперше

Це вже вдруге Allbridge потрапляє в таку ситуацію. У квітні 2023 року подібний флеш-кредитний експлойт вивів близько 573 000 доларів з її пулів на BNB Chain; пізніше проєкт повідомив, що повернув більшість коштів і переробив спосіб розрахунку ліквідності та виведення коштів. Allbridge залучив 2 мільйони доларів у 2022 році для розширення мосту та фінансування аудитів безпеки.

Мости та пули ліквідності, які їх живлять, давно є однією з найбільш цільових інфраструктур DeFi. Понад 840 мільйонів доларів було втрачено через DeFi-злами лише за перші п'ять місяців 2026 року, причому кросчейн-системи неодноразово призводили до одних із найбільших одиничних втрат. Лише минулого місяця міст між Axelar і Secret Network був спустошений на 4,67 мільйона доларів після того, як зловмисники використали помилку «нескінченного карбування» в кастомному контракті токена.

Протокол Allbridge залишається призупиненим, і те, яку частину з 1,65 мільйона доларів вдасться повернути, залежатиме від відстеження переведених коштів — а також від того, чи арбітражні трейдери, до яких він звернувся, насправді повернуть гроші.