Новини криптоміра

20.07.2026
09:38

Allbridge знову зламано на $1,65 млн: та сама вразливість, що й у 2023 році

Кроссчейн-протокол Allbridge знову став жертвою атаки, яка за своєю суттю ідентична злому 2023 року. Зловмисник вивів $1,65 млн з пулу ліквідності в мережі Solana, використовуючи знайому схему з маніпуляцією ціною через флеш-кредит. Найтривожніше в цій історії — компанія вже усувала цю вразливість, але виправлення так і не було застосовано до коду на Solana.

Інцидент стався на тлі призупинення роботи протоколу. Як зазначив колишній розробник ядра NEAR Вадим, патч безпеки було впроваджено лише в пропатчену версію контракту, тоді як код, розгорнутий у мережі Solana, залишився без змін. По суті, це класичний випадок «людської помилки» в управлінні мультичейн-архітектурою.

Чому захист не спрацював

Нагадаю, що у 2023 році злом Allbridge стався в мережі BNB Chain. Тоді атакуючий використав флеш-кредит для спотворення ціни стейблкоїн-пулу, вивів кошти за штучним курсом і залишив собі різницю. У відповідь команда Allbridge переписала логіку виведення: жорстко обмежила погашення для постачальників ліквідності за схемою «один до одного» та перевела все на єдиний пул на мережу.

При перезапуску розробники обіцяли, що провести експлойт у межах однієї транзакції буде неможливо. Однак через три роки атака в Solana пройшла саме так. Причина, за словами Вадима, прозаїчна: виправлення торкнулося лише пропатченої версії, а код для Solana написаний іншою мовою та з іншими бібліотеками. Кожна нова мережа — це, по суті, новий код, і безпека однієї не гарантує безпеку іншої.

Механіка нової атаки

Аналітик під ніком DBCrypto детально розібрав схему. Зловмисник не витратив жодного долара власних коштів: він взяв флеш-кредит у $1,12 млн у USDC на платформі Kamino. Потім ці кошти багаторазово проганялися через стейблкоїн-пул Allbridge Core, спотворюючи обмінний курс між USDC та USDT. Після цього зловмисник вивів ліквідність за штучною ціною, повернув кредит Kamino та залишив собі різницю.

Всю схему DBCrypto назвав «атакою, знайомою ринку з 2020 року». Пул довіряв власним розрахункам ціни, яким довіряти не варто було, а зловмисник просто «згодував» йому неправдиві дані.

Збитки та реакція

Сторонні сервіси підтвердили розмір втрат. За даними PeckShield, протокол зламано приблизно на $1,65 млн. Викрадене швидко перевели з Solana в Ethereum та обміняли на ETH. Команда Allbridge призупинила роботу протоколу, а постачальників ліквідності з постраждалих пулів закликали терміново вивести кошти.

Окремо розробники звернулися до тих, хто заробив на перекосі в пулі. Дисбаланс створив тимчасове вікно для арбітражу, і Allbridge попросила повернути ці кошти для компенсації постраждалим. Частину викраденого, як повідомила команда, було спрямовано в протоколи приватності RAILGUN та Near Intents, що помітно ускладнює відстеження.

Мій коментар: Цей випадок — наочний урок для всієї індустрії. Мультичейн-протоколи повинні впроваджувати єдину систему аудиту та управління патчами для всіх мереж. Ігнорування цього принципу призводить до повторення одних і тих самих помилок, які коштують користувачам мільйонів доларів.