跨链穩定币橋 Allbridge Core 的 Solana 部署遭闪电貸攻擊,攻擊者借 $112 万 USDC 后快速互換扭曲匯率、套利 $165 万,失竊资金已跨链至以太坊並流入隐私池。这是 5 月以来第 6 起跨链橋攻擊事件,橋協议的安全漏洞再度成为 DeFi 生態的致命问題。 (前情提要:Axelar 跨链橋被駭!Secret Network 損失 467 万美元) (背景補充:跨链協议 ChainSwap 被駭,10 餘 DeFi 代币崩盤)
跨链穩定币橋 Allbridge Core 於週日遭遇闪电貸攻擊,攻擊者利用 Kamino Finance 借入 112 万枚 USDC,再透过快速互換 USDC/USDT 扭曲橋協议內穩定币_pool_的匯率机制,最終以扭曲价格撤走 165 万美元流动性,償还貸款后淨利约 53 万美元。
这是 5 月以来至少第 6 起橋攻擊事件,緊接在 Secret Network 透过 Axelar 橋的 467 万美元損失、以及 Taiko 的 170 万美元盜竊之后。橋協议因锁定在来源链的大量抵押代币而成为駭客最愛目標,而 Allbridge 的重複被攻擊(2023 年 4 月在 BNB Chain 就曾遭相同闪电貸手法攻擊 57.3 万美元)顯示其智慧合约漏洞可能从未徹底修補。
據链上分析師 0x_Benav 梳理的攻擊流程,攻擊者从 Kamino Finance 借出 112 万 USDC 后,並未直接转帳到 Allbridge,而是先快速在 pool 內互換 USDC 与 USDT。由於 Allbridge Core 的穩定币 pool 依賴即时价格餵价,频繁互換让系统报价瞬间偏离真实匯率,攻擊者再以这个暫时的正向套利視窗大額撤出流动性,償还原貸后保留差額。
Allbridge Core 随后在 X 平台发布緊急公告宣布暫停整个協议运作,並呼籲所有流动性提供者立即撤出资金。公告也呼籲若有人利用了这次套利視窗,请考慮返还资金以補償受影響 LP。然而,攻擊者已將盜竊资金从 Solana 橋接到以太坊,並流入隐私協议混币池,追蹤难度大增。
跨链橋的安全性早已不是新聞。由於橋協议必須在来源链锁定代币、在目的链发行等值包裝代币,中间的锁倉池动輒數亿美元,成为駭客眼中的大金庫。更糟的是,多數橋協议的逻辑複雜度高、部署链多,攻擊面远比單一 DeFi 協议来得大。
6 月,以太坊 Layer2 Taiko 的橋協议遭 170 万美元盜竊,使用者被迫緊急撤资,團队花了 11 天、四階段復原计畫才重啟橋接,並自掏腰包補齐使用者損失。更早的 5 月,Secret Network 因 Axelar 橋上的无限鑄币漏洞損失 467 万美元,被迫緊急切斷与 Axelar 的连線,随后宣布將整个生態迁移到 Arbitrum。
根據加密新聞帳號 HIT 的快速统计,自去年以来的橋攻擊事件已累计造成數亿美元損失,不少可追溯到同一類闪电貸加价格操縱的攻擊模式。这意味著只要橋協议的餾价机制存在漏洞,相同的攻擊指令碼就会在不同協议上反覆上演。
值得警惕的是,Allbridge 並非第一次中招。2023 年 4 月,該協议的 BNB Chain pool 就曾遭闪电貸攻擊,損失 57.3 万美元(29 万 BUSD 加 29 万 USDT)。当时的攻擊模式与本週事件幾乎如出一轍:攻擊者同时扮演流动性提供者与互換者,利用智慧合约漏洞操縱互換价格。
这意味著 Allbridge Core 此次被攻,可能是同一个未修補的智慧合约漏洞在 Solana 部署上再度被利用。跨链橋的攻擊者向来青睞舊漏洞新部署,因为开发者在多链擴充套件时容易漏掉安全 patch,駭客則会逐一掃描部署例項。
14.61万 热度
6.38万 热度
1.18亿 热度
116.64万 热度
88.72万 热度
跨链桥再出事!Allbridge Core 遭闪电贷攻击失血 165 万美元
跨链穩定币橋 Allbridge Core 的 Solana 部署遭闪电貸攻擊,攻擊者借 $112 万 USDC 后快速互換扭曲匯率、套利 $165 万,失竊资金已跨链至以太坊並流入隐私池。这是 5 月以来第 6 起跨链橋攻擊事件,橋協议的安全漏洞再度成为 DeFi 生態的致命问題。
(前情提要:Axelar 跨链橋被駭!Secret Network 損失 467 万美元)
(背景補充:跨链協议 ChainSwap 被駭,10 餘 DeFi 代币崩盤)
跨链穩定币橋 Allbridge Core 於週日遭遇闪电貸攻擊,攻擊者利用 Kamino Finance 借入 112 万枚 USDC,再透过快速互換 USDC/USDT 扭曲橋協议內穩定币_pool_的匯率机制,最終以扭曲价格撤走 165 万美元流动性,償还貸款后淨利约 53 万美元。
这是 5 月以来至少第 6 起橋攻擊事件,緊接在 Secret Network 透过 Axelar 橋的 467 万美元損失、以及 Taiko 的 170 万美元盜竊之后。橋協议因锁定在来源链的大量抵押代币而成为駭客最愛目標,而 Allbridge 的重複被攻擊(2023 年 4 月在 BNB Chain 就曾遭相同闪电貸手法攻擊 57.3 万美元)顯示其智慧合约漏洞可能从未徹底修補。
據链上分析師 0x_Benav 梳理的攻擊流程,攻擊者从 Kamino Finance 借出 112 万 USDC 后,並未直接转帳到 Allbridge,而是先快速在 pool 內互換 USDC 与 USDT。由於 Allbridge Core 的穩定币 pool 依賴即时价格餵价,频繁互換让系统报价瞬间偏离真实匯率,攻擊者再以这个暫时的正向套利視窗大額撤出流动性,償还原貸后保留差額。
Allbridge Core 随后在 X 平台发布緊急公告宣布暫停整个協议运作,並呼籲所有流动性提供者立即撤出资金。公告也呼籲若有人利用了这次套利視窗,请考慮返还资金以補償受影響 LP。然而,攻擊者已將盜竊资金从 Solana 橋接到以太坊,並流入隐私協议混币池,追蹤难度大增。
橋接協议:反覆被攻的脆弱環節
跨链橋的安全性早已不是新聞。由於橋協议必須在来源链锁定代币、在目的链发行等值包裝代币,中间的锁倉池动輒數亿美元,成为駭客眼中的大金庫。更糟的是,多數橋協议的逻辑複雜度高、部署链多,攻擊面远比單一 DeFi 協议来得大。
6 月,以太坊 Layer2 Taiko 的橋協议遭 170 万美元盜竊,使用者被迫緊急撤资,團队花了 11 天、四階段復原计畫才重啟橋接,並自掏腰包補齐使用者損失。更早的 5 月,Secret Network 因 Axelar 橋上的无限鑄币漏洞損失 467 万美元,被迫緊急切斷与 Axelar 的连線,随后宣布將整个生態迁移到 Arbitrum。
根據加密新聞帳號 HIT 的快速统计,自去年以来的橋攻擊事件已累计造成數亿美元損失,不少可追溯到同一類闪电貸加价格操縱的攻擊模式。这意味著只要橋協议的餾价机制存在漏洞,相同的攻擊指令碼就会在不同協议上反覆上演。
Allbridge 的老毛病:2023 年就曾遭闪电貸攻擊
值得警惕的是,Allbridge 並非第一次中招。2023 年 4 月,該協议的 BNB Chain pool 就曾遭闪电貸攻擊,損失 57.3 万美元(29 万 BUSD 加 29 万 USDT)。当时的攻擊模式与本週事件幾乎如出一轍:攻擊者同时扮演流动性提供者与互換者,利用智慧合约漏洞操縱互換价格。
这意味著 Allbridge Core 此次被攻,可能是同一个未修補的智慧合约漏洞在 Solana 部署上再度被利用。跨链橋的攻擊者向来青睞舊漏洞新部署,因为开发者在多链擴充套件时容易漏掉安全 patch,駭客則会逐一掃描部署例項。