Allbridge знову зламано на $1.65 млн: як стара вразливість повернулася через Solana
Кросчейн-протокол Allbridge знову став жертвою атаки, втративши близько $1,65 млн. Найтривожніше в цьому інциденті — зловмисники використали той самий вектор, що й у 2023 році. Як з'ясувалося, виправлення, яке команда впровадила після першого злому, так і не дісталося коду в мережі Solana.
Чому захист не спрацював?
У 2023 році атака відбулася в мережі BNB Chain. Тоді хакери маніпулювали пулом ліквідності через флеш-позики: брали кошти, спотворювали курс стейблкоїн-пулу та виводили різницю за хибною ціною. Allbridge відреагувала оперативно — переписала логіку виведення, жорстко обмеживши погашення для постачальників ліквідності за схемою «один до одного» та перейшовши на єдиний пул на мережу.
Однак, як зазначив колишній розробник ядра NEAR Вадим, патч захистив лише пропатчену версію. Код для Solana був написаний іншою мовою та залишився вразливим. Минуло три роки, і атака повторилася — точно за тією ж схемою.
Механіка нового злому
Аналітик під ніком DBCrypto детально розібрав транзакцію. Зловмисник провів всю операцію в межах однієї транзакції, не вклавши жодного долара власних коштів:
- Спочатку він взяв флеш-кредит у розмірі $1,12 млн USDC на платформі Kamino.
- Потім ці кошти багаторазово проганялися через стейблкоїн-пул Allbridge Core, спотворюючи обмінний курс USDC/USDT.
- Після цього відбулося виведення ліквідності за штучно завищеною ціною.
- Хакер повернув позику Kamino, а різницю (чистий прибуток) залишив собі.
«Це атака, знайома ринку з 2020 року, — коментує DBCrypto. — Пул довіряв власним розрахункам ціни, яким не варто було довіряти, а зловмисник просто «згодував» йому хибні дані».
Масштаб і реакція
Сервіс безпеки PeckShield підтвердив втрати в $1,65 млн. Кошти були швидко переведені з Solana в Ethereum, де хакер почав обмінювати їх на ETH. Частина викраденого, за даними Lookonchain, пройшла через протоколи приватності RAILGUN та Near Intents, що серйозно ускладнює відстеження.
Команда Allbridge негайно призупинила роботу протоколу та закликала постачальників ліквідності з постраждалих пулів терміново вивести кошти. Також розробники звернулися до арбітражних ботів, які встигли заробити на тимчасовому дисбалансі, з проханням повернути кошти для компенсації постраждалим користувачам.
Думка експерта: Цей інцидент — яскравий приклад того, як мультичейн-протоколи розплачуються за недостатню уніфікацію безпеки. Виправлення вразливості в одній мережі не гарантує захисту в іншій, якщо кодова база відрізняється. Allbridge варто було провести повний аудит усіх версій смарт-контрактів, а не покладатися на одиничний патч. Ринок вкотре отримав болючий, але важливий урок: безпека не терпить компромісів і «клаптикових» рішень.