BTC $86,536.54 +3.22%
ETH $2,740.46 +1.94%
BNB $780.84 +1.43%
XRP $1.53 +3.19%
SOL $122.11 +3.67%
TRX $0.3348 +0.59%
DOGE $0.0966 +2.33%
ADA $0.2552 +3.76%
BCH $314.99 +2.54%
LINK $14.35 +0.11%
HYPE $90.70 +2.42%
AAVE $183.82 +8.00%
SUI $1.19 +3.48%
XLM $0.2242 +2.01%
ZEC $1,394.97 +0.33%
AAPL $334.23 +0.95%
AMZN $252.48 +2.23%
GOOGL $344.30 +0.66%
MSFT $517.45 -0.11%
META $732.66 +0.99%
NVDA $237.49 +3.30%
TSLA $374.00 +5.26%
SNDK $1,757.19 +2.13%
INTC $125.41 +5.44%
SPCX $157.22 +3.26%
MU $1,096.72 +6.25%
AMD $645.25 +6.33%
BTC $86,536.54 +3.22%
ETH $2,740.46 +1.94%
BNB $780.84 +1.43%
XRP $1.53 +3.19%
SOL $122.11 +3.67%
TRX $0.3348 +0.59%
DOGE $0.0966 +2.33%
ADA $0.2552 +3.76%
BCH $314.99 +2.54%
LINK $14.35 +0.11%
HYPE $90.70 +2.42%
AAVE $183.82 +8.00%
SUI $1.19 +3.48%
XLM $0.2242 +2.01%
ZEC $1,394.97 +0.33%
AAPL $334.23 +0.95%
AMZN $252.48 +2.23%
GOOGL $344.30 +0.66%
MSFT $517.45 -0.11%
META $732.66 +0.99%
NVDA $237.49 +3.30%
TSLA $374.00 +5.26%
SNDK $1,757.19 +2.13%
INTC $125.41 +5.44%
SPCX $157.22 +3.26%
MU $1,096.72 +6.25%
AMD $645.25 +6.33%

tp

TP 是一种加密货币钱包应用程序,支持多链资产管理和去中心化应用(DApp)访问。它提供了安全的私钥管理和多种加密资产的存储功能。TP 钱包以其用户友好的界面和广泛的区块链支持而受到用户欢迎,适合个人和企业用户进行数字资产管理和交易。
全部
文章
快讯

慢雾揭露跨链桥 Allbridge 攻击细节:伪造 CCTP 消息、闪电贷,铸币结果校验不足

ChainCatcher 消息,慢雾安全团队披露,跨链桥项目 Allbridge 于 2026 年 8 月 19 日遭遇攻击,损失约 19 万美元。值得注意的是,此次攻击并非即时完成,攻击者早在近一个月前便开始布局,并通过伪造跨链消息绕过验证机制。根据慢雾分析,攻击者于 7 月 26 日在 Polygon 链上直接调用 Circle 的 MessageTransmitterV2.sendMessage 函数,构造了一条伪装成 CCTP 风格的跨链消息,声称存在 100 万枚 USDC 转账,但实际上并未发生任何 USDC 销毁操作。随后,Circle 按照正常流程为该完整消息生成了有效验证证明(attestation)。约 24 天后,8 月 19 日,攻击者等待 Base Router 收到一笔真实 CCTP 存款、余额增加至约 19.1 万 USDC 后,仅 6 秒后发起攻击。攻击者利用此前伪造的消息和验证证明调用 Allbridge 的 receiveCctpMessage 函数,由于项目缺少关键校验,系统将虚假跨链消息误认为真实存款,并记录了 100 万 USDC 额度。随后,攻击者通过 Aave 闪电贷临时借入约 80.9 万 USDC,使 Router 余额与伪造金额匹配,并利用内部信用记录调用转账函数,最终转出约 99.9 万 USDC(扣除 0.1% 手续费)。归还闪电贷及费用后,攻击者净获利约 18.98 万美元。此次漏洞根源在于 Allbridge 未验证跨链消息发送方和接收方身份,也未确认 USDC 是否真实铸造及余额是否实际增加,而是直接信任攻击者构造的金额和消息哈希数据。慢雾强调,链上消息验证并不等同于真实资产到账。跨链协议不仅需要验证消息真实性,还必须确保消息来源可信、接收方为 Circle 官方 TokenMessengerV2,并在确认资产实际铸造和余额变化后才能进行资产记账。此次事件再次凸显跨链桥在消息验证和资产结算环节中的安全风险。
app_icon
ChainCatcher 与创新者共建Web3世界