Крипто әлеміндегі жаңалықтар

20.07.2026
09:38

Allbridge қайтадан $1,65 млн-ға бұзылды: 2023 жылғыдай осалдық

Кроссчейн-протокол Allbridge қайтадан шабуылға ұшырады, бұл шабуыл 2023 жылғы бұзушылықпен мәні бойынша бірдей. Злоумысткер Solana желісіндегі өтімділік пулынан $1,65 млн шығарып алды, флеш-кредит арқылы бағаны манипуляциялаудың таныс схемасын қолдана отырып. Бұл оқиғадағы ең алаңдатарлығы — компания бұл осалдықты жойған болатын, бірақ түзету Solana кодына қолданылмаған.

Инцидент протоколдың жұмысын тоқтату аясында болды. NEAR ядросының бұрынғы әзірлеушісі Вадим атап өткендей, қауіпсіздік патчы тек патчталған келісімшарт нұсқасына енгізілген, ал Solana желісінде орналастырылған код өзгеріссіз қалды. Негізінен, бұл мультичейн архитектурасын басқарудағы «адам қателігінің» классикалық жағдайы.

Қорғаныс неге жұмыс істемеді

Еске салайын, 2023 жылы Allbridge бұзушылығы BNB Chain желісінде болды. Сол кезде шабуылдаушы флеш-кредитті стейблкоин пулының бағасын бұрмалау үшін пайдаланды, жасанды бағам бойынша қаражатты шығарып, айырмашылықты өзіне қалдырды. Жауап ретінде Allbridge командасы шығару логикасын қайта жазды: өтімділік жеткізушілері үшін «бірден бірге» схемасы бойынша өтеуді қатаң шектеді және бәрін желідегі бірыңғай пулға ауыстырды.

Қайта іске қосу кезінде әзірлеушілер бір транзакция аясында эксплойт жүргізу мүмкін емес деп уәде берді. Алайда үш жылдан кейін Solana-дағы шабуыл дәл осылай өтті. Вадимнің айтуынша, себеп қарапайым: түзету тек патчталған нұсқаға әсер етті, ал Solana үшін код басқа тілде және басқа кітапханалармен жазылған. Әрбір жаңа желі — бұл мәні бойынша жаңа код, және біреуінің қауіпсіздігі екіншісінің қауіпсіздігіне кепілдік бермейді.

Жаңа шабуылдың механизмі

DBCrypto деген лақап атпен танымал аналитик схеманы егжей-тегжейлі талдады. Злоумысткер өз қаражатынан бір доллар да жұмсамады: ол Kamino платформасынан USDC-де $1,12 млн флеш-кредит алды. Содан кейін бұл қаражат Allbridge Core стейблкоин пулы арқылы бірнеше рет өткізіліп, USDC мен USDT арасындағы айырбас бағамын бұрмалады. Осыдан кейін злоумысткер өтімділікті жасанды баға бойынша шығарып, Kamino-ға кредитті қайтарып, айырмашылықты өзіне қалдырды.

Бүкіл схеманы DBCrypto «нарыққа 2020 жылдан бері таныс шабуыл» деп атады. Пул өзінің баға есептеулеріне сенді, оларға сенуге болмайтын еді, ал злоумысткер оған жай ғана жалған деректерді «беріп қойды».

Шығын және реакция

Үшінші тарап қызметтері шығын көлемін растады. PeckShield деректері бойынша, протокол шамамен $1,65 млн-ға бұзылған. Ұрланған қаражат тез арада Solana-дан Ethereum-ға ауыстырылып, ETH-ге айырбасталды. Allbridge командасы протоколдың жұмысын тоқтатты, ал зардап шеккен пулдардағы өтімділік жеткізушілерін шұғыл түрде қаражатты шығаруға шақырды.

Әзірлеушілер пулдағы теңгерімсіздіктен пайда тапқандарға жеке жүгінді. Дисбаланс арбитраж үшін уақытша терезе жасады, және Allbridge зардап шеккендерге өтемақы төлеу үшін бұл қаражатты қайтаруды сұрады. Команданың хабарлауынша, ұрланғанның бір бөлігі RAILGUN және Near Intents құпиялылық протоколдарына кеткен, бұл қадағалауды айтарлықтай қиындатады.

Менің пікірім: Бұл жағдай — бүкіл сала үшін көрнекі сабақ. Мультичейн протоколдары барлық желілер үшін бірыңғай аудит және патчтарды басқару жүйесін енгізуі керек. Бұл принципті елемеу пайдаланушыларға миллиондаған долларға түсетін бірдей қателіктердің қайталануына әкеледі.