Експлойт “Déjà Vu” від Allbridge: той самий сценарій, через три роки

Allbridge призупинила флагманський кросчейн-бридж для стейблкоїнів, Allbridge Core, після того як зловмисник викрав приблизно $1.65 мільйона з її солановського розгортання

Згідно з попереднім ончейн-аналізом, зловмисник використав флеш-позику на $1.12 мільйона в USDC від Kamino, щоб маніпулювати пулом ліквідності USDC/USDT у протоколі та вивести кошти за вигідними котируваннями, перш ніж пул встигне ребалансуватися.

Інцидент став другим експлойтом, пов’язаним із флеш-позиками, який вплинув на Allbridge за три роки. У квітні 2023 року протокол втратив приблизно $573,000 під час атаки, спрямованої на його розгортання в BNB Chain.

Хоча обидва інциденти сталися в різних блокчейнах за різних умов, їхні очевидні схожості викликали питання: це нова вразливість чи той самий архітектурний недолік, який сплив на іншому ланцюгу?

Порівняння експлойтів 2023 і 2026 років

Атаки були спрямовані на різні середовища блокчейну, але наявні докази свідчать, що вони мали кілька спільних характеристик.

У березні 2023 року Allbridge зазнав приблизно $573,000 експлойту в BNB Chain після того, як зловмисник маніпулював логікою ціноутворення пулу ліквідності протоколу

Згідно з аналізами після інциденту, зловмисник діяв як і постачальник ліквідності, і трейдер, обмінюючи BSC-USD на BUSD, щоб змінити баланс пулу, перш ніж вивести ліквідність за штучно вигідною ставкою. Після цього зловмисник погасив флеш-позику й зберіг прибуток, отриманий завдяки тимчасовому викривленню ціни

Попередній аналіз вказує, що солановський експлойт у липні 2026 року, ймовірно, діяв за схожим сценарієм

Як повідомляється, зловмисник позичив $1.12 мільйона в USDC через флеш-позику від Kamino та виконав низку швидких свопів USDC/USDT, які змінювали внутрішнє співвідношення пулу. Далі зловмисник вивів ліквідність за завищеними значеннями, перш ніж звичайна ринкова активність могла відновити рівновагу, що призвело приблизно до $1.65 мільйона втрат.

На високому рівні обидва інциденти виглядають так, ніби вони включали маніпуляцію ціноутворенням пулу, що виводиться внутрішньо, безпосередньо перед виведенням ліквідності

У системах, де значення визначається насамперед балансами пулу, достатньо великі транзакції в межах одного блока можуть тимчасово викривити ціноутворення швидше, ніж арбітражні трейдери або автоматизовані механізми корекції можуть відреагувати.

Що змінилося між двома інцидентами?

Кілька факторів відрізнялися між експлойтами 2023 і 2026 років.

Блокчейн: Перший експлойт стався в BNB Chain, тоді як останній інцидент зачепив солановське розгортання Allbridge, коли протокол розширив свою мультичейн-присутність.

Масштаб: Фінансовий вплив значно зріс: з приблизно $573,000 у 2023 році до приблизно $1.65 мільйона у 2026 році.

Рух коштів: Після експлойту 2023 викрадені кошти відстежили до Tornado Cash. У останньому інциденті блокчейн-інвестигатори повідомили, що кошти переказали з Solana на Ethereum, перш ніж вони пройшли через інфраструктуру, орієнтовану на приватність.

Шлях відновлення: У справі 2023 року це зрештою призвело до домовленості з “білими” (white-hat), яка дала змогу відновити приблизно $465,000. Натомість експлойт 2026 року досі не розв’язаний. Allbridge опублікувала звернення до спільноти з проханням до трейдерів, які отримали прибуток у результаті арбітражного вікна, добровільно повернути кошти, але жодного відновлення підтверджено не було.

Чи усунув Allbridge першопричину?

Одне з ключових нерозв’язаних питань — чи реакція протоколу на експлойт 2023 року усунула конкретну помилку реалізації, чи залишилися більш широкі архітектурні ризики.

Наразі немає публічних доказів, що експлойт 2026 року став наслідком точно тієї самої вразливості коду, яку ідентифікували в 2023. Однак обидва інциденти виглядають так, ніби вони включали тимчасове маніпулювання ціноутворенням пулу ліквідності безпосередньо перед виконанням виведень.

Ця схожість спричинила пильну увагу до того, чи атаки походять від ізольованих проблем із кодом, чи від моделі ціноутворення, яка може бути вразливою до викривлень, спричинених флеш-позиками, за певних ринкових умов.

Якщо майбутні розслідування визначать, що обидва експлойти спиралися на схожі економічні припущення, а не на ідентичні помилки коду, останній інцидент може вказувати на ширший виклик дизайну, а не на щойно виявлену вразливість.

Чому це важливо

Експлойт відбувся на тлі триваючої хвилі зломів у DeFi та пов’язаних із бриджами системах

Дослідники безпеки блокчейну оцінюють, що криптовзломи спричинили приблизно $57.8 мільйона втрат лише за липень 2026 року, підкреслюючи збереження ризиків у інфраструктурі децентралізованих фінансів.

Для Allbridge другий експлойт, пов’язаний із флеш-позиками, за три роки, ймовірно, знову посилить контроль щодо того, як платформи DeFi захищають пули ліквідності від маніпулювання цінами в короткостроковій перспективі.

Пориньте в популярні новини про крипто від DailyCoin сьогодні:
Grayscale перейменовує ETF для майнерів біткоїна на тлі зсуву в AI обчисленнях
Капітуляція Bitcoin охолоджується, але $69K залишається ключовим

×

DailyCoin's Vibe Check: У який бік ви схиляєтеся після прочитання цієї статті?

Бичачий Ведмежий Нейтральний

Ринкові настрої

0% Нейтральний

Ніколи не пропускайте рух ринку Отримуйте найбільші криптоісторії, ринкові інсайти та ексклюзиви DailyCoin у вашу поштову скриньку.

Підписатися

SOL2,52%
KMNO2,02%
BNB2,09%
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Немає коментарів
  • Закріплено