Кроссчейн-мост Allbridge Core остановил работу в воскресенье после того, как кто-то вывел из его пула на Solana $1,65 миллиона. Компания признала "инцидент безопасности" и призвала пользователей немедленно забрать ликвидность из пострадавших пулов, пока идёт расследование. Если вы держите активы в мостах между блокчейнами, эта история заслуживает внимания, поскольку подобные атаки случаются всё чаще, и это уже не первый случай для самого протокола.
Что случилось с мостом Allbridge Core?
Allbridge Core соединяет разные блокчейны и позволяет переводить стейблкоины между сетями без централизованной биржи. Пользователь кладёт токен в одной сети, а получает его эквивалент в другой. В воскресенье компания написала в X, что приостановила протокол в качестве меры предосторожности, пока идёт проверка масштаба убытков.
Злоумышленник уже успел перевести украденные средства с Solana в Ethereum, а оттуда перекинул их в приватные пулы, которые смешивают транзакции многих пользователей и затрудняют дальнейшее отслеживание денег. По данным аналитической платформы Lookonchain, атака затронула именно версию протокола на Solana, а не другие сети, где работает Allbridge.
Команда попросила всех, у кого есть ликвидность в пострадавших пулах, вывести её немедленно. Это почти всегда так в DeFi после взлома. Чем быстрее пользователи забирают средства, тем меньше шансов, что злоумышленник доберётся и до них. Пока идёт проверка, точная сумма убытков может ещё измениться в ту или иную сторону.
Как флеш-кредит на $1,12 млн взломал курс обмена?
Флеш-кредит означает заём, который берут и возвращают в рамках одной транзакции. Если деньги не удаётся вернуть, вся операция отменяется сама, будто её и не было. Поэтому для кредитора такой заём выглядит почти безрисковым, а для атакующего превращается в почти бесплатное оружие. Именно поэтому флеш-кредиты стали любимым инструментом атак на DeFi-протоколы последних лет.
Злоумышленник взял $1,12 миллиона в USDC на кредитном протоколе Kamino, а затем серией быстрых обменов на USDT начал менять курс внутри пула Allbridge Core. В таком пуле стейблкоинов чем больше одного актива заходит, тем дешевле он становится относительно другого. Большой объём быстрых сделок позволил искусственно сдвинуть это соотношение в пользу атакующего, и именно на этом дисбалансе построена вся схема.
Вот как выглядела атака по шагам:
- Тезис: злоумышленник взял флеш-кредит $1,12 млн в USDC без залога, вернув его в той же транзакции
- серией быстрых обменов USDC на USDT искусственно сместил внутренний курс пула Allbridge Core
- вывел ликвидность по выгодному для себя, искажённому курсу
- вернул кредит Kamino и оставил себе разницу, которая и составила основную часть убытка
В посте команда добавила, что часть средств ушла через временное арбитражное окно. Оно возникло из-за дисбаланса пула и на короткое время позволило заработать не только атакующему, но и нескольким другим пользователям, заметившим аномальный курс. Allbridge попросил тех, кто им воспользовался, вернуть излишек, ведь это пойдёт на компенсацию поставщикам ликвидности. Насколько охотно люди откликнутся на такую просьбу, пока неизвестно.
Мосты стали главной мишенью хакеров ещё с мая
Атака на Allbridge Core стала как минимум шестой по счёту атакой на кроссчейн-мост с мая 2026 года. Мосты хранят крупные пулы средств, которые подтверждают токены на другой стороне сети. Достаточно вывести эту ликвидность, и вся система остаётся без обеспечения. Для злоумышленников это одна из самых привлекательных целей в DeFi, а второй квартал 2026 года и так запомнился рекордным числом взломов в секторе.
Вместе эти четыре случая обошлись протоколам примерно в $8,6 миллиона менее чем за три года, и это лишь те атаки, что попали в публичную статистику аналитиков.
Интересно, что для Allbridge это уже не первый подобный случай. В апреле 2023 года протокол потерял $573 тысячи из-за флеш-кредита на пуле в сети BNB Chain. Тогда злоумышленник тоже одновременно выступил поставщиком ликвидности и трейдером, воспользовавшись изъяном смарт-контракта. Схожесть механики обеих атак наводит на мысль, что команда так и не устранила базовую уязвимость пулов к манипуляции курсом, несмотря на то что с первого раза прошло больше трёх лет.
Что ждёт пострадавших пользователей?
Taiko, другой протокол из списка пострадавших, восстановил работу моста через 11 дней после взлома, вернув пользователям средства по четырёхэтапному плану восстановления. Allbridge пока не назвал конкретных сроков. Компания лишь сообщила, что расследование продолжается, а команда работает над оценкой полного масштаба убытков.
Тем, кто держит активы именно в мостах, а не на бирже или в кошельке, стоит помнить простую вещь. Страховых гарантий там обычно нет. Возврат средств зависит от доброй воли команды проекта и готовности злоумышленника отдать часть награбленного, а такое случается далеко не всегда. Иногда команды договариваются со злоумышленником о частичном возврате в обмен на отказ от преследования, но это скорее исключение, чем правило.
Что это значит для тех, кто пользуется кроссчейн-мостами?
Флеш-кредитные атаки сложно исключить полностью, ведь они используют не ошибку кода, а особенности механики пулов ликвидности. Изменить модель ценообразования в пуле непросто. Придётся жертвовать либо скоростью транзакций, либо удобством для обычных пользователей, а разработчики DeFi-протоколов редко готовы идти на такой компромисс ради безопасности, которую большинство пользователей замечает только после взлома.
Поэтому тем, кто пользуется мостами, стоит внимательнее следить за размером средств, которые они там держат, и не оставлять ликвидность надолго без необходимости. Имеет смысл держать в мостах только сумму, нужную для конкретного перевода, а остальные активы хранить на бирже или в холодном кошельке. Solana остаётся одной из самых активных сетей для кроссчейн-операций. Подобные истории, вероятно, будут повторяться, пока протоколы не изменят сам подход к защите пулов.




Комментарии
Ваш e-mail адрес не будет опубликован. Обязательные поля отмечены *