Slow Mist tiết lộ chi tiết tấn công cầu nối đa chuỗi Allbridge: giả mạo tin nhắn CCTP, vay chớp nhoáng, kiểm tra kết quả đúc tiền không đủ
Tin tức từ ChainCatcher, đội ngũ bảo mật SlowMist đã tiết lộ rằng dự án cầu nối đa chuỗi Allbridge đã bị tấn công vào ngày 19 tháng 8 năm 2026, với thiệt hại khoảng 190.000 USD. Đáng chú ý, cuộc tấn công này không phải là một hành động tức thì, kẻ tấn công đã bắt đầu chuẩn bị từ gần một tháng trước và đã vượt qua cơ chế xác thực bằng cách giả mạo thông điệp đa chuỗi. Theo phân tích của SlowMist, vào ngày 26 tháng 7, kẻ tấn công đã gọi trực tiếp hàm MessageTransmitterV2.sendMessage của Circle trên chuỗi Polygon, tạo ra một thông điệp đa chuỗi giả mạo theo phong cách CCTP, tuyên bố có 1 triệu USDC được chuyển khoản, nhưng thực tế không có bất kỳ hoạt động hủy USDC nào xảy ra. Sau đó, Circle đã tạo ra chứng nhận xác thực hợp lệ cho thông điệp hoàn chỉnh này theo quy trình bình thường.Khoảng 24 ngày sau, vào ngày 19 tháng 8, kẻ tấn công đã chờ đợi Base Router nhận được một khoản gửi CCTP thực sự, số dư tăng lên khoảng 191.000 USDC, chỉ sau 6 giây đã phát động cuộc tấn công. Kẻ tấn công đã sử dụng thông điệp và chứng nhận giả mạo trước đó để gọi hàm receiveCctpMessage của Allbridge, do dự án thiếu kiểm tra quan trọng, hệ thống đã nhầm lẫn thông điệp đa chuỗi giả mạo là khoản gửi thực sự và đã ghi nhận hạn mức 1 triệu USDC. Sau đó, kẻ tấn công đã tạm thời vay khoảng 809.000 USDC thông qua Aave flash loan, làm cho số dư Router khớp với số tiền giả mạo, và đã gọi hàm chuyển khoản bằng cách sử dụng hồ sơ tín dụng nội bộ, cuối cùng đã chuyển ra khoảng 999.000 USDC (trừ 0,1% phí). Sau khi hoàn trả khoản vay flash loan và phí, kẻ tấn công đã thu lợi ròng khoảng 189.800 USD. Nguyên nhân của lỗ hổng này là do Allbridge không xác thực danh tính của bên gửi và nhận thông điệp đa chuỗi, cũng như không xác nhận xem USDC có thực sự được đúc và số dư có thực sự tăng hay không, mà chỉ đơn giản tin tưởng vào số tiền và dữ liệu băm thông điệp do kẻ tấn công tạo ra. SlowMist nhấn mạnh rằng việc xác thực thông điệp trên chuỗi không đồng nghĩa với việc tài sản thực sự đã đến. Các giao thức đa chuỗi không chỉ cần xác thực tính xác thực của thông điệp mà còn phải đảm bảo nguồn gốc của thông điệp là đáng tin cậy, bên nhận là TokenMessengerV2 chính thức của Circle, và chỉ sau khi xác nhận tài sản thực sự được đúc và thay đổi số dư mới có thể tiến hành ghi sổ tài sản. Sự kiện này một lần nữa làm nổi bật rủi ro an ninh trong các khâu xác thực thông điệp và thanh toán tài sản của cầu nối đa chuỗi.