BTC $82,997.34 +0.90%
ETH $2,511.34 +1.44%
BNB $750.44 +1.82%
XRP $1.40 +1.35%
SOL $110.36 +1.61%
TRX $0.3307 -0.42%
DOGE $0.0859 +1.80%
ADA $0.2524 +7.01%
BCH $281.07 +2.98%
LINK $13.07 +2.30%
HYPE $85.27 +2.04%
AAVE $170.04 +1.72%
SUI $1.11 +6.18%
XLM $0.1968 +2.66%
ZEC $1,224.46 +1.90%
AAPL $336.15 -0.11%
AMZN $262.57 -0.04%
GOOGL $351.33 -0.14%
MSFT $534.66 -0.11%
META $719.26 +0.02%
NVDA $230.53 +0.43%
TSLA $382.66 -0.05%
SNDK $1,596.33 +1.04%
INTC $105.08 +0.19%
SPCX $163.69 +0.63%
MU $1,036.89 +0.82%
AMD $610.53 +0.34%
BTC $82,997.34 +0.90%
ETH $2,511.34 +1.44%
BNB $750.44 +1.82%
XRP $1.40 +1.35%
SOL $110.36 +1.61%
TRX $0.3307 -0.42%
DOGE $0.0859 +1.80%
ADA $0.2524 +7.01%
BCH $281.07 +2.98%
LINK $13.07 +2.30%
HYPE $85.27 +2.04%
AAVE $170.04 +1.72%
SUI $1.11 +6.18%
XLM $0.1968 +2.66%
ZEC $1,224.46 +1.90%
AAPL $336.15 -0.11%
AMZN $262.57 -0.04%
GOOGL $351.33 -0.14%
MSFT $534.66 -0.11%
META $719.26 +0.02%
NVDA $230.53 +0.43%
TSLA $382.66 -0.05%
SNDK $1,596.33 +1.04%
INTC $105.08 +0.19%
SPCX $163.69 +0.63%
MU $1,036.89 +0.82%
AMD $610.53 +0.34%

allbridge

Все
Статьи
Новости

Медленный туман раскрыл детали атаки на кросс-чейн мост Allbridge: подделка сообщений CCTP, мгновенные займы, недостаточная проверка результатов эмиссии

Сообщение ChainCatcher, команда безопасности SlowMist раскрыла, что проект кросс-чейн моста Allbridge подвергся атаке 19 августа 2026 года, в результате чего было потеряно около 190 тысяч долларов. Стоит отметить, что эта атака не была осуществлена мгновенно, злоумышленник начал подготовку почти за месяц до этого и обошел механизм проверки, подделав кросс-чейн сообщения. Согласно анализу SlowMist, злоумышленник 26 июля на цепочке Polygon напрямую вызвал функцию Circle's MessageTransmitterV2.sendMessage, создав сообщение, замаскированное под кросс-чейн сообщение в стиле CCTP, утверждая, что было переведено 1 миллион USDC, но на самом деле никакие операции по сжиганию USDC не проводились. Затем Circle в соответствии с обычным процессом сгенерировала действительное подтверждение (attestation) для этого полного сообщения.Примерно через 24 дня, 19 августа, злоумышленник дождался, когда Base Router получит реальный депозит CCTP, и баланс увеличится до примерно 191 тысячи USDC, после чего всего через 6 секунд инициировал атаку. Злоумышленник использовал ранее подделанное сообщение и подтверждение для вызова функции Allbridge receiveCctpMessage, и поскольку проект не имел ключевой проверки, система ошибочно приняла ложное кросс-чейн сообщение за реальный депозит и зафиксировала лимит в 1 миллион USDC. Затем злоумышленник временно занял около 809 тысяч USDC через Aave flash loan, чтобы сопоставить баланс Router с поддельной суммой, и использовал внутреннюю кредитную запись для вызова функции перевода, в конечном итоге выведя около 999 тысяч USDC (за вычетом 0,1% комиссии). После возврата flash loan и расходов злоумышленник чисто заработал около 189,8 тысяч долларов. Корень этой уязвимости заключается в том, что Allbridge не проверял идентичность отправителя и получателя кросс-чейн сообщения, а также не подтвердил, были ли USDC действительно созданы и увеличился ли баланс, а просто доверял сумме и хэш-данным сообщения, созданным злоумышленником. SlowMist подчеркивает, что проверка сообщений в цепочке не равнозначна поступлению реальных активов. Кросс-чейн протоколы не только должны проверять подлинность сообщений, но и должны гарантировать, что источник сообщений надежен, а получатель является официальным TokenMessengerV2 от Circle, и только после подтверждения фактического создания активов и изменения баланса можно проводить учет активов. Этот инцидент вновь подчеркивает риски безопасности кросс-чейн мостов в процессе проверки сообщений и расчетов активов.

Allbridge подвергся атаке через мгновенный кредит, понес убытки около 1,65 миллиона долларов, кросс-чейн протокол приостановлен

Сообщение ChainCatcher, по данным Decrypt, протокол кросс-цепного моста Allbridge приостановил работу Core протокола из-за атаки с использованием флеш-кредита, в результате которой злоумышленник похитил около 1,65 миллиона долларов из ликвидного пула стейблкоинов Solana.Согласно анализу блокчейн-безопасности от PeckShield и CertiK, злоумышленник занял 1,12 миллиона долларов флеш-кредита через кредитный протокол Solana Kamino, а затем манипулировал ценовым механизмом пула Allbridge через несколько операций обмена стейблкоинов, чтобы обменять активы по низкой цене и перевести средства на адрес Ethereum.В процессе атаки злоумышленник обменял несколько тысяч долларов USDT на около 2,24 миллиона долларов USDC, после чего перевел средства на Ethereum и далее распределил. В настоящее время неясно, возможно ли вернуть часть средств.Allbridge заявила, что команда приостановила работу Core протокола по соображениям безопасности и потребовала от пострадавших поставщиков ликвидности немедленно вывести свои средства. Из-за атаки ликвидный пул оказался в дисбалансе, и некоторые трейдеры воспользовались арбитражной возможностью для получения прибыли. Allbridge призвала соответствующих пользователей вернуть прибыль, заявив, что средства будут использованы для компенсации пострадавшим LP.Команда сообщила, что в настоящее время средства пользователей не подвержены дальнейшему риску и что после завершения расследования будет опубликован подробный отчет о событии, а также планируется повторный запуск Core протокола после удаления ликвидного пула. Это уже второй случай, когда Allbridge сталкивается с подобной атакой с использованием флеш-кредита. В апреле 2023 года ликвидный пул протокола на BNB Chain понес убытки в размере около 573 тысяч долларов из-за аналогичной уязвимости, после чего проект заявил, что удалось вернуть большую часть средств и скорректировать механизм расчета ликвидности.
app_icon
ChainCatcher Building the Web3 world with innovations.