Крипто әлеміндегі жаңалықтар

20.07.2026
08:34

Allbridge тағы да $1,65 млн-ға бұзылды: Solana арқылы ескі осалдық қалай қайта оралды

Allbridge кроссчейн-протоколы қайтадан шабуылға ұшырап, шамамен $1,65 млн жоғалтты. Бұл оқиғадағы ең алаңдатарлығы – зиянкестер 2023 жылғыдай дәл сол векторды қолданды. Анықталғандай, команда бірінші бұзудан кейін енгізген түзету Solana желісіндегі кодқа жетпеген.

Неліктен қорғаныс істемеді?

2023 жылы шабуыл BNB Chain желісінде болды. Сонда хакерлер флеш-несиелер арқылы өтімділік пулын басқарды: қаражат алып, стейблкоин пулының бағамын бұрмалап, жалған баға бойынша айырманы шығарып алды. Allbridge жедел әрекет етіп, шығару логикасын қайта жазып, өтімділік берушілер үшін «бірден бірге» схемасы бойынша өтеуді қатаң шектеп, бірыңғай пулға көшті.

Алайда, NEAR ядросының бұрынғы әзірлеушісі Вадимнің айтуынша, патч тек патчталған нұсқаны ғана қорғаған. Solana үшін код басқа тілде жазылған және осал болып қалған. Үш жыл өтті, шабуыл дәл сол схема бойынша қайталанды.

Жаңа бұзудың механизмі

DBCrypto деген атпен белгілі аналитик транзакцияны егжей-тегжейлі талдады. Зиянкес бүкіл операцияны бір транзакция аясында, өз қаражатынан бір доллар да салмай жүзеге асырды:

  • Алдымен ол Kamino платформасынан $1,12 млн USDC көлемінде флеш-несие алды.
  • Содан кейін бұл қаражат Allbridge Core стейблкоин пулы арқылы бірнеше рет өткізіліп, USDC/USDT айырбас бағамын бұрмалады.
  • Осыдан кейін жасанды түрде көтерілген баға бойынша өтімділік шығарылды.
  • Хакер Kamino-ға несиені қайтарды, ал айырманы (таза пайданы) өзіне қалдырды.

«Бұл нарыққа 2020 жылдан бері таныс шабуыл, – деп түсіндіреді DBCrypto. – Пул өзінің баға есептеулеріне сенді, бірақ оған сенуге болмайтын еді, ал зиянкес оған жалған деректерді «беріп қойды»».

Ауқымы мен реакциясы

PeckShield қауіпсіздік қызметі $1,65 млн шығынды растады. Қаражат Solana-дан Ethereum-ға жылдам аударылып, хакер оларды ETH-ға айырбастай бастады. Lookonchain деректері бойынша, ұрланғанның бір бөлігі RAILGUN және Near Intents құпиялылық протоколдары арқылы өткен, бұл қадағалауды айтарлықтай қиындатады.

Allbridge командасы протокол жұмысын дереу тоқтатып, зардап шеккен пулдардағы өтімділік берушілерді шұғыл түрде қаражатты шығаруға шақырды. Сондай-ақ әзірлеушілер уақытша теңгерімсіздіктен пайда тауып үлгерген арбитраж боттарына зардап шеккен пайдаланушылардың шығынын өтеу үшін қаражатты қайтару туралы өтініш білдірді.

Сарапшының пікірі: Бұл оқиға – мультичейн-протоколдардың қауіпсіздікті біріздендірудің жеткіліксіздігі үшін қалай төлейтінінің айқын мысалы. Бір желідегі осалдықты түзету, егер кодтық база әртүрлі болса, басқа желідегі қорғанысқа кепілдік бермейді. Allbridge жалғыз патчқа сенбей, смарт-контрактардың барлық нұсқаларына толық аудит жүргізуі керек еді. Нарық тағы бір рет ауыр, бірақ маңызды сабақ алды: қауіпсіздік ымыраға да, «жамау» шешімдерге де жол бермейді.