Kolejny projekt krypto zaatakowany przez hakerów. Czy użytkownicy mają się czego bać?
Zespół Allbridge wstrzymał w niedzielę działanie protokołu Allbridge Core po ataku, w którym napastnik wyprowadził około 1,65 mln dolarów z pul stablecoinów działających na Solanie. Projekt potwierdził stratę w oficjalnym komunikacie w serwisie X i zaapelował do dostawców płynności o natychmiastowe wycofanie środków z dotkniętych pul. Skradzione tokeny zdążyły już opuścić Solanę. Trafiły na Ethereum, a stamtąd częściowo do tak zwanych privacy pools, które utrudniają dalsze śledzenie przepływów.
Z tego tekstu dowiesz się:
- jak wyglądał atak na Allbridge Core i jaką rolę odegrała pożyczka z Kamino Finance,
- co zrobił zespół projektu i o co prosi arbitrażystów,
- dlaczego to już drugi taki incydent w historii Allbridge.
Pożyczył 1,12 mln USDC i nie wydał ani dolara własnych pieniędzy
Według analiz on-chain napastnik nie potrzebował wykradzionych kluczy ani luki w samym moście. Zaczął od pożyczki błyskawicznej (flash loan), czyli kredytu zaciąganego i spłacanego w ramach jednej transakcji, bez żadnego zabezpieczenia. Z protokołu pożyczkowego Kamino Finance pobrał w ten sposób 1,12 mln USDC.
Pożyczony kapitał posłużył do serii błyskawicznych wymian USDC na USDT i z powrotem. Szybkie swapy rozjechały wewnętrzne proporcje w puli stablecoinów Allbridge Core, przez co protokół wyceniał aktywa daleko od ich rynkowej wartości. Atakujący wypłacił płynność po zmanipulowanym kursie, spłacił pożyczkę w tej samej transakcji i zatrzymał różnicę. Onchain Lens wyśledził ponad 1,1 mln dolarów wyprowadzonych w ten sposób środków, natomiast PeckShield szacuje łączną stratę na około 1,65 mln dolarów. Tę wyższą kwotę potwierdził później sam zespół Allbridge, choć rozbieżności między wyliczeniami nie wyjaśniono jeszcze w żadnym oficjalnym raporcie.
Cały schemat uderzył w model działania Allbridge Core, który zamiast emitować opakowane tokeny utrzymuje natywne pule stablecoinów na obsługiwanych sieciach. Taka konstrukcja przyspiesza transfery, ale każdy błąd w logice wyceny wystawia zgromadzoną płynność na bezpośrednie ryzyko.
Zespół prosi arbitrażystów o zwrot zysków
Manipulacja pozostawiła pule w stanie nierównowagi, co na krótko otworzyło okno arbitrażowe dla postronnych traderów. Allbridge zwrócił się do osób, które z niego skorzystały, o dobrowolny zwrot zysków na wskazany adres. Odzyskane środki mają trafić bezpośrednio do poszkodowanych dostawców płynności. Zespół zapewnia przy tym, że obecnie nic nie zagraża pozostałym środkom użytkowników, przygotowuje szczegółowy raport z incydentu i zapowiada ponowne uruchomienie Core w wersji pozbawionej pul płynności.
Historia zatoczyła koło, bo Allbridge padł ofiarą niemal identycznego ataku w kwietniu 2023 roku. Wówczas pożyczka błyskawiczna posłużyła do manipulacji cenami w pulach na BNB Chain, a straty sięgnęły około 573 tys. dolarów w BUSD i USDT. Projekt odzyskał wtedy większość środków po negocjacjach z atakującym. Czy podobny scenariusz powtórzy się teraz, gdy łup jest niemal trzykrotnie większy i rozproszony między dwie sieci, pozostaje otwartym pytaniem.
Incydent wpisuje się w szerszą serię uderzeń w infrastrukturę cross-chain. Według branżowych zestawień to co najmniej szósty atak na most międzysieciowy od maja. W czerwcu z mostu sieci Taiko wyparowało 1,7 mln dolarów, a wcześniej Secret Network stracił 4,67 mln dolarów przez błąd typu infinite mint. Mosty pozostają ulubionym celem hakerów z prostego powodu: gromadzą duże pule środków w jednym miejscu, a pojedyncza luka potrafi otworzyć drogę do wszystkich naraz.
Redakcja BitHub.pl poleca również:
- Agent Kima pisał kod portfela MetaMask. Kreta z Korei Północnej wykryto dopiero po miesiącu
- Firma wysyła mu laptop i pensję. On pracuje dla Korei Północnej
- Miliard dolarów w niecały tydzień. Amerykanie rzucili się na ryzykowne kontrakty krypto
