Kolejny projekt krypto zaatakowany przez hakerów. Czy użytkownicy mają się czego bać?

Kolejny projekt krypto zaatakowany przez hakerów. Czy użytkownicy mają się czego bać?

Zespół Allbridge wstrzymał w niedzielę działanie protokołu Allbridge Core po ataku, w którym napastnik wyprowadził około 1,65 mln dolarów z pul stablecoinów działających na Solanie. Projekt potwierdził stratę w oficjalnym komunikacie w serwisie X i zaapelował do dostawców płynności o natychmiastowe wycofanie środków z dotkniętych pul. Skradzione tokeny zdążyły już opuścić Solanę. Trafiły na Ethereum, a stamtąd częściowo do tak zwanych privacy pools, które utrudniają dalsze śledzenie przepływów.

Z tego tekstu dowiesz się:

  • jak wyglądał atak na Allbridge Core i jaką rolę odegrała pożyczka z Kamino Finance,
  • co zrobił zespół projektu i o co prosi arbitrażystów,
  • dlaczego to już drugi taki incydent w historii Allbridge.

Pożyczył 1,12 mln USDC i nie wydał ani dolara własnych pieniędzy

Według analiz on-chain napastnik nie potrzebował wykradzionych kluczy ani luki w samym moście. Zaczął od pożyczki błyskawicznej (flash loan), czyli kredytu zaciąganego i spłacanego w ramach jednej transakcji, bez żadnego zabezpieczenia. Z protokołu pożyczkowego Kamino Finance pobrał w ten sposób 1,12 mln USDC.

Pożyczony kapitał posłużył do serii błyskawicznych wymian USDC na USDT i z powrotem. Szybkie swapy rozjechały wewnętrzne proporcje w puli stablecoinów Allbridge Core, przez co protokół wyceniał aktywa daleko od ich rynkowej wartości. Atakujący wypłacił płynność po zmanipulowanym kursie, spłacił pożyczkę w tej samej transakcji i zatrzymał różnicę. Onchain Lens wyśledził ponad 1,1 mln dolarów wyprowadzonych w ten sposób środków, natomiast PeckShield szacuje łączną stratę na około 1,65 mln dolarów. Tę wyższą kwotę potwierdził później sam zespół Allbridge, choć rozbieżności między wyliczeniami nie wyjaśniono jeszcze w żadnym oficjalnym raporcie.

Cały schemat uderzył w model działania Allbridge Core, który zamiast emitować opakowane tokeny utrzymuje natywne pule stablecoinów na obsługiwanych sieciach. Taka konstrukcja przyspiesza transfery, ale każdy błąd w logice wyceny wystawia zgromadzoną płynność na bezpośrednie ryzyko.

Zespół prosi arbitrażystów o zwrot zysków

Manipulacja pozostawiła pule w stanie nierównowagi, co na krótko otworzyło okno arbitrażowe dla postronnych traderów. Allbridge zwrócił się do osób, które z niego skorzystały, o dobrowolny zwrot zysków na wskazany adres. Odzyskane środki mają trafić bezpośrednio do poszkodowanych dostawców płynności. Zespół zapewnia przy tym, że obecnie nic nie zagraża pozostałym środkom użytkowników, przygotowuje szczegółowy raport z incydentu i zapowiada ponowne uruchomienie Core w wersji pozbawionej pul płynności.

Historia zatoczyła koło, bo Allbridge padł ofiarą niemal identycznego ataku w kwietniu 2023 roku. Wówczas pożyczka błyskawiczna posłużyła do manipulacji cenami w pulach na BNB Chain, a straty sięgnęły około 573 tys. dolarów w BUSD i USDT. Projekt odzyskał wtedy większość środków po negocjacjach z atakującym. Czy podobny scenariusz powtórzy się teraz, gdy łup jest niemal trzykrotnie większy i rozproszony między dwie sieci, pozostaje otwartym pytaniem.

Incydent wpisuje się w szerszą serię uderzeń w infrastrukturę cross-chain. Według branżowych zestawień to co najmniej szósty atak na most międzysieciowy od maja. W czerwcu z mostu sieci Taiko wyparowało 1,7 mln dolarów, a wcześniej Secret Network stracił 4,67 mln dolarów przez błąd typu infinite mint. Mosty pozostają ulubionym celem hakerów z prostego powodu: gromadzą duże pule środków w jednym miejscu, a pojedyncza luka potrafi otworzyć drogę do wszystkich naraz.

Redakcja BitHub.pl poleca również:

Dziękujemy, że przeczytałeś/aś nasz artykuł do końca. Obserwuj nas w Wiadomościach Google i bądź na bieżąco!