Allbridge снова взломан на $1,65 млн: та же уязвимость, что и в 2023 году
Кроссчейн-протокол Allbridge вновь стал жертвой атаки, которая по своей сути идентична взлому 2023 года. Злоумышленник вывел $1,65 млн из пула ликвидности в сети Solana, используя знакомую схему с манипуляцией ценой через флеш-кредит. Самое тревожное в этой истории — компания уже устраняла данную уязвимость, но исправление так и не было применено к коду на Solana.
Инцидент произошёл на фоне приостановки работы протокола. Как отметил бывший разработчик ядра NEAR Вадим, патч безопасности был внедрён только в пропатченную версию контракта, тогда как код, развёрнутый в сети Solana, остался без изменений. По сути, это классический случай «человеческой ошибки» в управлении мультичейн-архитектурой.
Почему защита не сработала
Напомню, что в 2023 году взлом Allbridge произошёл в сети BNB Chain. Тогда атакующий использовал флеш-кредит для искажения цены стейблкоин-пула, вывел средства по искусственному курсу и оставил себе разницу. В ответ команда Allbridge переписала логику вывода: жёстко ограничила погашение для поставщиков ликвидности по схеме «один к одному» и перевела всё на единый пул на сеть.
При перезапуске разработчики обещали, что провести эксплойт в рамках одной транзакции будет невозможно. Однако спустя три года атака в Solana прошла именно так. Причина, по словам Вадима, прозаична: исправление затронуло лишь пропатченную версию, а код для Solana написан на другом языке и с другими библиотеками. Каждая новая сеть — это, по сути, новый код, и безопасность одной не гарантирует безопасность другой.
Механика новой атаки
Аналитик под ником DBCrypto детально разобрал схему. Злоумышленник не потратил ни доллара собственных средств: он взял флеш-кредит в $1,12 млн в USDC на платформе Kamino. Затем эти средства многократно прогонялись через стейблкоин-пул Allbridge Core, искажая обменный курс между USDC и USDT. После этого злоумышленник вывел ликвидность по искусственной цене, вернул кредит Kamino и оставил себе разницу.
Всю схему DBCrypto назвал «атакой, знакомой рынку с 2020 года». Пул доверял собственным расчётам цены, которым доверять не стоило, а злоумышленник просто «скормил» ему ложные данные.
Ущерб и реакция
Сторонние сервисы подтвердили размер потерь. По данным PeckShield, протокол взломан примерно на $1,65 млн. Похищенное быстро перевели из Solana в Ethereum и обменяли на ETH. Команда Allbridge приостановила работу протокола, а поставщиков ликвидности из пострадавших пулов призвали срочно вывести средства.
Отдельно разработчики обратились к тем, кто заработал на перекосе в пуле. Дисбаланс создал временное окно для арбитража, и Allbridge попросила вернуть эти средства для компенсации пострадавшим. Часть похищенного, как сообщила команда, ушла в протоколы приватности RAILGUN и Near Intents, что заметно усложняет отслеживание.
Мой комментарий: Этот случай — наглядный урок для всей индустрии. Мультичейн-протоколы должны внедрять единую систему аудита и управления патчами для всех сетей. Игнорирование этого принципа приводит к повторению одних и тех же ошибок, которые стоят пользователям миллионов долларов.