Мост Allbridge Core остановил работу из-за атаки на $1,65 млн


Команда моста для стейблкоинов Allbridge Core приостановила работу протокола в качестве меры предосторожности после инцидента безопасности, в ходе которого злоумышленник вывел $1,65 млн. Атака затронула версию протокола на блокчейне Solana, а похищенные средства злоумышленник уже перевёл из сети Solana в Ethereum, а затем направил в приватные пулы.
«Allbridge Core столкнулся с инцидентом безопасности, — говорится в сообщении команды в соцсети X. — Мы приостановили работу протокола в качестве меры предосторожности, пока идёт расследование. Если у вас есть ликвидность в затронутых пулах, выведите её сейчас».
Атака на Allbridge Core стала как минимум шестой атакой на кросс-чейн мост с мая. Такие протоколы остаются привлекательной целью для злоумышленников, поскольку часто удерживают крупные пулы средств, обеспечивающих активы, перенесённые в другую сеть.
Как злоумышленник манипулировал пулом
Аналитическая платформа Onchain Lens сообщила, что злоумышленник получил на платформе Kamino флеш-займ на $1,12 млн в $USDC ($USDC), после чего провёл серию быстрых обменов $USDC на $USDT. Эти операции исказили курс обмена в стейблкоин-пуле Allbridge Core.
Далее злоумышленник вывел ликвидность по уже искажённому курсу, погасил займ и оставил себе разницу.
«Возникший дисбаланс пула создал временное окно для арбитража. Если вы им воспользовались, рассмотрите возможность вернуть средства — это пойдёт напрямую на компенсацию пострадавшим поставщикам ликвидности», — добавили в команде.
Это не первый случай, когда Allbridge Core становится жертвой атаки с использованием флеш-займа. В апреле 2023 года протокол уже был атакован на пуле в сети BNB Chain на сумму $573 000. Тогда злоумышленник одновременно выступал поставщиком ликвидности и трейдером, воспользовавшись уязвимостью в смарт-контракте, которая позволяла манипулировать курсом обмена. В результате из пула было выведено $289 900 в BUSD и $290 900 в $USDT.
Атаки на кросс-чейн мосты с мая
Инцидент с Allbridge Core стал не единственным в серии атак на кросс-чейн протоколы за последние месяцы:
- В июне блокчейн второго уровня Ethereum Taiko призвал пользователей вывести активы после того, как атака на один из его мостов привела к потере $1,7 млн. Мост возобновил работу спустя 11 дней после завершения четырёхэтапного плана восстановления
- Незадолго до этого сеть Secret Network пострадала от уязвимости типа «бесконечная эмиссия» в смарт-контракте, из-за которой были созданы необеспеченные версии обёрнутых через Axelar активов — ущерб составил $4.67 млн
- Среди других недавних атак — инциденты с мостами Gravity Bridge и Verus Bridge
Мнение ИИ
С точки зрения машинного анализа данных, сумма похищенных $1,65 млн выглядит скромной на фоне общего масштаба атак на DeFi. Всего месяц назад протокол Aave потерял около $293 млн из-за манипуляции курсом активов, что привело к падению TVL почти на треть за выходные. Оба случая объединяет один принцип: злоумышленники ищут не бреши в коде как таковом, а разрыв между скоростью транзакции и скоростью реакции пула на изменение курса. Механизм флеш-займа превращает временное искажение цены в постоянный убыток для держателей ликвидности, и чем сложнее становится архитектура мостов, тем шире поле для таких микро-арбитражных схем.
Повторяемость подобных инцидентов — шестая атака на кросс-чейн мост с мая — поднимает вопрос: способны ли аудиты смарт-контрактов опережать скорость появления новых схем манипуляции курсом, или отрасль обречена реагировать постфактум?
