Новости криптомира

20.07.2026
08:34

Allbridge снова взломан на $1.65 млн: как старая уязвимость вернулась через Solana

Кроссчейн-протокол Allbridge вновь стал жертвой атаки, потеряв около $1.65 млн. Самое тревожное в этом инциденте — злоумышленники использовали тот же вектор, что и в 2023 году. Как выяснилось, исправление, которое команда внедрила после первого взлома, так и не добралось до кода в сети Solana.

Почему защита не сработала?

В 2023 году атака произошла в сети BNB Chain. Тогда хакеры манипулировали пулом ликвидности через флеш-займы: брали средства, искажали курс стейблкоин-пула и выводили разницу по ложной цене. Allbridge отреагировала оперативно — переписала логику вывода, жёстко ограничив погашение для поставщиков ликвидности по схеме «один к одному» и перейдя на единый пул на сеть.

Однако, как отметил бывший разработчик ядра NEAR Вадим, патч защитил только пропатченную версию. Код для Solana был написан на другом языке и остался уязвимым. Прошло три года, и атака повторилась — в точности по той же схеме.

Механика нового взлома

Аналитик под ником DBCrypto детально разобрал транзакцию. Злоумышленник провёл всю операцию в рамках одной транзакции, не вложив ни доллара собственных средств:

  • Сначала он взял флеш-кредит в размере $1.12 млн USDC на платформе Kamino.
  • Затем эти средства многократно прогонялись через стейблкоин-пул Allbridge Core, искажая обменный курс USDC/USDT.
  • После этого последовал вывод ликвидности по искусственно завышенной цене.
  • Хакер вернул заём Kamino, а разницу (чистую прибыль) оставил себе.

«Это атака, знакомая рынку с 2020 года, — комментирует DBCrypto. — Пул доверял собственным расчётам цены, доверять которым не стоило, а злоумышленник просто «скормил» ему ложные данные».

Масштаб и реакция

Сервис безопасности PeckShield подтвердил потери в $1.65 млн. Средства были быстро переведены из Solana в Ethereum, где хакер начал обменивать их на ETH. Часть похищенного, по данным Lookonchain, прошла через протоколы приватности RAILGUN и Near Intents, что серьёзно усложняет отслеживание.

Команда Allbridge немедленно приостановила работу протокола и призвала поставщиков ликвидности из пострадавших пулов срочно вывести средства. Также разработчики обратились к арбитражным ботам, которые успели заработать на временном дисбалансе, с просьбой вернуть средства для компенсации пострадавших пользователей.

Мнение эксперта: Этот инцидент — яркий пример того, как мультичейн-протоколы расплачиваются за недостаточную унификацию безопасности. Исправление уязвимости на одной сети не гарантирует защиту на другой, если кодовая база различается. Allbridge стоило провести полный аудит всех версий смарт-контрактов, а не полагаться на единичный патч. Рынок в очередной раз получил болезненный, но важный урок: безопасность не терпит компромиссов и «лоскутных» решений.