BTC $78,034.33 -1.49%
ETH $2,448.94 -0.93%
BNB $696.34 -0.31%
XRP $1.37 -6.87%
SOL $95.95 -2.27%
TRX $0.3346 -2.13%
DOGE $0.0845 -5.23%
ADA $0.2044 -4.97%
BCH $262.14 -1.94%
LINK $11.21 -3.17%
HYPE $80.95 -0.03%
AAVE $122.69 -4.98%
SUI $0.7383 -6.45%
XLM $0.1794 -5.51%
ZEC $773.35 -4.37%
BTC $78,034.33 -1.49%
ETH $2,448.94 -0.93%
BNB $696.34 -0.31%
XRP $1.37 -6.87%
SOL $95.95 -2.27%
TRX $0.3346 -2.13%
DOGE $0.0845 -5.23%
ADA $0.2044 -4.97%
BCH $262.14 -1.94%
LINK $11.21 -3.17%
HYPE $80.95 -0.03%
AAVE $122.69 -4.98%
SUI $0.7383 -6.45%
XLM $0.1794 -5.51%
ZEC $773.35 -4.37%

跨链桥

Tất cả
Bài viết
Tin nhanh

慢雾揭露跨链桥 Allbridge 攻击细节:伪造 CCTP 消息、闪电贷,铸币结果校验不足

ChainCatcher 消息,慢雾安全团队披露,跨链桥项目 Allbridge 于 2026 年 8 月 19 日遭遇攻击,损失约 19 万美元。值得注意的是,此次攻击并非即时完成,攻击者早在近一个月前便开始布局,并通过伪造跨链消息绕过验证机制。根据慢雾分析,攻击者于 7 月 26 日在 Polygon 链上直接调用 Circle 的 MessageTransmitterV2.sendMessage 函数,构造了一条伪装成 CCTP 风格的跨链消息,声称存在 100 万枚 USDC 转账,但实际上并未发生任何 USDC 销毁操作。随后,Circle 按照正常流程为该完整消息生成了有效验证证明(attestation)。约 24 天后,8 月 19 日,攻击者等待 Base Router 收到一笔真实 CCTP 存款、余额增加至约 19.1 万 USDC 后,仅 6 秒后发起攻击。攻击者利用此前伪造的消息和验证证明调用 Allbridge 的 receiveCctpMessage 函数,由于项目缺少关键校验,系统将虚假跨链消息误认为真实存款,并记录了 100 万 USDC 额度。随后,攻击者通过 Aave 闪电贷临时借入约 80.9 万 USDC,使 Router 余额与伪造金额匹配,并利用内部信用记录调用转账函数,最终转出约 99.9 万 USDC(扣除 0.1% 手续费)。归还闪电贷及费用后,攻击者净获利约 18.98 万美元。此次漏洞根源在于 Allbridge 未验证跨链消息发送方和接收方身份,也未确认 USDC 是否真实铸造及余额是否实际增加,而是直接信任攻击者构造的金额和消息哈希数据。慢雾强调,链上消息验证并不等同于真实资产到账。跨链协议不仅需要验证消息真实性,还必须确保消息来源可信、接收方为 Circle 官方 TokenMessengerV2,并在确认资产实际铸造和余额变化后才能进行资产记账。此次事件再次凸显跨链桥在消息验证和资产结算环节中的安全风险。

Allbridge 遭闪电贷攻击损失约 165 万美元,跨链协议已暂停

ChainCatcher 消息,据 Decrypt 报道,跨链桥协议 Allbridge 因遭遇闪电贷攻击暂停 Core 协议,目前攻击者已从 Solana 稳定币流动性池中盗取约 165 万美元资产。 据区块链安全机构 PeckShield 和 CertiK 分析,攻击者通过 Solana 借贷协议 Kamino 借入 112 万美元闪电贷资金,随后通过多次稳定币兑换操作操纵 Allbridge 池内价格机制,以低价兑换资产,并将资金跨链转移至以太坊地址。 攻击过程中,攻击者用数千美元 USDT 兑换获得约 224 万美元 USDC,随后将资金桥接至以太坊并进一步分散。目前部分资金是否仍可追回尚不明确。 Allbridge 表示,团队已出于安全考虑暂停 Core 协议,并要求受影响流动性提供者立即撤出资金。由于攻击导致流动性池失衡,部分交易者利用套利机会获利,Allbridge 呼吁相关用户返还收益,称资金将用于补偿受影响 LP。 团队表示,目前用户资金不存在进一步风险,并将在完成调查后发布详细事件分析报告,同时计划在移除流动性池的情况下重新上线 Core 协议。这是 Allbridge 第二次遭遇类似闪电贷攻击。2023 年 4 月,该协议 BNB Chain 流动性池曾因类似漏洞损失约 57.3 万美元,之后项目方曾表示追回大部分资金并调整流动性计算机制。

EthLabs 发布 Week 2 更新报告,重点推进以太坊互操作、PropAMMs 与融资进展

ChainCatcher 消息,EthLabs 创始人 Barnabé Monnot(barnabé.eth)发布 Week 2 更新,总结团队在启动与融资阶段的最新进展与生态讨论方向。在互操作性(Interop)方面,团队表示正在提升对基于零知识证明(zk)的异步互操作的信心,认为这将有助于构建更安全的跨链桥,并提升资产在以太坊多层网络中的原生分发能力。当前部分跨链路径仍存在延迟问题,尤其是 L2 → L1 方向;在此背景下,intents 机制可作为过渡方案,而 L1 流动性充足也有助于匹配跨链执行方(solvers)。同时,L1 → L2 路径有望通过 Fast Confirmation Rule(FCR)显著降低确认延迟,目前已有客户端开始集成该机制。生态讨论方面,PropAMMs(提案型 AMM)成为近期多方团队与研究者关注焦点,核心在于其在 L1 执行效率与交易构建(block building)之间的潜在优化空间。与此同时,ENS 被强调为以太坊关键基础设施,团队也在持续与相关利益方沟通推进其发展方向。团队建设方面,Ethlabs 目前已收到超过 300 份申请,已处理约 20%,目标短期扩展至约 10 人,中期扩展至约 20 人,重点招聘具备工程能力与领域专长的人才。融资方面,Ethlabs 表示当前融资已接近完成阶段,并已获得 BitMNR、Sharplink 及 Ethereum Joseph 等早期支持,计划再引入 1–2 家核心投资方后进入下一阶段。
app_icon
ChainCatcher Building the Web3 world with innovations.