Мова
Швидкий доступ
Обране
Інформація
Мобільні застосунки
Завантажити в App StoreЗавантажити з Google Play
Ми в соціальніх мережах
Як флеш-кредит на $1,12 млн зламав міст Allbridge Core на Solana
Безпека

Як флеш-кредит на $1,12 млн зламав міст Allbridge Core на Solana

20 липня 2026 р.4 хв читання

Крос-чейн міст Allbridge Core зупинив роботу в неділю після того, як хтось вивів із його пулу на Solana $1,65 мільйона. Компанія визнала "інцидент безпеки" й закликала користувачів негайно забрати ліквідність з уражених пулів, поки триває розслідування. Якщо ви тримаєте активи в мостах між блокчейнами, ця історія варта уваги, адже подібні атаки трапляються дедалі частіше, і ця вже не перша для самого протоколу.

Що сталося з мостом Allbridge Core?

Allbridge Core з'єднує різні блокчейни й дозволяє переказувати стейблкоїни між мережами без централізованої біржі. Користувач кладе токен в одній мережі, а отримує його еквівалент в іншій. У неділю компанія написала в X, що призупинила протокол як запобіжний захід, поки триває перевірка масштабу збитків.

Зловмисник уже встиг перевести вкрадені кошти з Solana в Ethereum, а звідти перекинув їх у приватні пули, які змішують транзакції багатьох користувачів і ускладнюють подальше відстеження грошей. За даними аналітичної платформи Lookonchain, атака торкнулася саме версії протоколу на Solana, а не інших мереж, де працює Allbridge.

Команда попросила всіх, хто має ліквідність у постраждалих пулах, вивести її негайно. Це майже завжди так у DeFi після зламу. Чим швидше користувачі забирають кошти, тим менше шансів, що зловмисник дістанеться і до них. Поки триває перевірка, точна сума збитків може ще змінитися в той чи інший бік.

Суть: Зловмисник узяв миттєвий кредит на $1,12 мільйона, штучно зсунув курс у пулі стейблкоїнів Allbridge Core і забрав різницю собі.

Як флеш-кредит на $1,12 млн зламав курс обміну?

Флеш-кредит означає позику, яку беруть і повертають у межах однієї транзакції. Якщо гроші не вдається повернути, вся операція скасовується сама, ніби її й не було. Тому для кредитора така позика виглядає майже безризиковою, а для атакувальника перетворюється на майже безкоштовну зброю. Саме тому флеш-кредити стали улюбленим інструментом атак на DeFi-протоколи останніх років.

Зловмисник узяв $1,12 мільйона в USDC на кредитному протоколі Kamino, а потім серією швидких обмінів на USDT почав змінювати курс усередині пулу Allbridge Core. У такому пулі стейблкоїнів чим більше одного активу заходить, тим дешевшим він стає відносно іншого. Великий обсяг швидких угод дозволив штучно зсунути це співвідношення на користь атакувальника, і саме на цьому дисбалансі й побудована вся схема.

Ось як виглядала атака покроково:

  • Теза: зловмисник узяв флеш-кредит $1,12 млн у USDC без застави, повертаючи його в тій самій транзакції
  • серією швидких обмінів USDC на USDT штучно змістив внутрішній курс пулу Allbridge Core
  • вивів ліквідність за вигідним для себе, спотвореним курсом
  • повернув кредит Kamino і залишив собі різницю, яка й склала основну частину збитку

У пості команда додала, що частина коштів пішла через тимчасове арбітражне вікно. Воно виникло через дисбаланс пулу і на короткий час дозволило заробити не лише атакувальнику, а й кільком іншим користувачам, які помітили аномальний курс. Allbridge попросив тих, хто ним скористався, повернути надлишок, адже це піде на компенсацію постачальникам ліквідності. Наскільки охоче люди відгукнуться на таке прохання, поки не відомо.

Мости стали головною мішенню хакерів ще з травня

Атака на Allbridge Core стала щонайменше шостою за атакою на крос-чейн міст із травня 2026 року. Мости зберігають великі пули коштів, які підтверджують токени на іншому боці мережі. Досить вивести цю ліквідність, і вся система залишається без забезпечення. Для зловмисників це одна з найпривабливіших цілей у DeFi, а другий квартал 2026 року вже й так запам'ятався рекордною кількістю зломів у секторі.

Атаки на крос-чейн мости з травня 2026
Allbridge Core, Solana$1,65 млн, липень 2026
Taiko$1,7 млн, червень 2026
Secret Network$4,67 млн, червень 2026
Allbridge, BNB Chain$573 тис., квітень 2023

Разом ці чотири випадки коштували протоколам близько $8,6 мільйона менш ніж за три роки, і це лише ті атаки, які потрапили в публічну статистику аналітиків.

Цікаво, що для Allbridge це вже не перший подібний випадок. У квітні 2023 року протокол втратив $573 тисячі через флеш-кредит на пулі в мережі BNB Chain. Тоді зловмисник теж одночасно виступив постачальником ліквідності й трейдером, скориставшись вадою смарт-контракту. Схожість механіки обох атак наводить на думку, що команда так і не усунула базову вразливість пулів до маніпуляцій курсом, попри те що з першого разу минуло більш ніж три роки.

Що чекає постраждалих користувачів?

Taiko, інший протокол зі списку постраждалих, відновив роботу мосту через 11 днів після злому, повернувши користувачам кошти за чотириетапним планом відновлення. Allbridge поки не назвав конкретних термінів. Компанія лише повідомила, що розслідування триває, а команда працює над оцінкою повного масштабу збитків.

Хто тримає активи саме в мостах, а не на біржі чи в гаманці, має пам'ятати просту річ. Страхових гарантій там зазвичай немає. Повернення коштів залежить від доброї волі команди проєкту та готовності зловмисника віддати частину награбованого, а таке трапляється далеко не завжди. Іноді команди домовляються із зловмисником про часткове повернення в обмін на відмову від переслідування, але це радше виняток, ніж правило.

Що це означає для тих, хто користується крос-чейн мостами?

Флеш-кредитні атаки складно повністю виключити, бо вони використовують не помилку коду, а особливості механіки пулів ліквідності. Змінити модель ціноутворення в пулі непросто. Доведеться жертвувати або швидкістю транзакцій, або зручністю для звичайних користувачів, а розробники DeFi-протоколів рідко готові йти на такий компроміс заради безпеки, яку більшість користувачів помічає тільки після зламу.

Тому тим, хто користується мостами, варто уважніше стежити за розміром коштів, які вони тримають там, і не залишати ліквідність надовго без потреби. Має сенс тримати в мостах лише суму, потрібну для конкретного переказу, а решту активів зберігати на біржі або в холодному гаманці. Solana лишається однією з найактивніших мереж для крос-чейн операцій. Подібні історії, ймовірно, повторюватимуться, поки протоколи не змінять сам підхід до захисту пулів.

Коментарі

Ваша e-mail адреса не оприлюднюватиметься. Обов'язкові поля позначені *

або підтвердіть через email