El cofundador de Allbridge discute el hack de $1,65 millones y el futuro del proyecto

iconIncrypted
Compartir
AI summary iconResumen
El cofundador de Allbridge, Andrey Velikiy, abordó el hack de $1,65 millones que afectó al puente Allbridge Core el 20 de julio de 2026. La brecha se produjo a través de una vulnerabilidad en el pool de liquidez USDC/USDT mediante un flash loan en Solana, lo que provocó una caída del 40% en el TVL. Velikiy llamó a los pools de liquidez un "objetivo apetecible" para los hackers. El equipo está evaluando alternativas como el protocolo CCTP de Circle para reiniciar sin pools. También están rastreando los fondos robados con expertos en ciberseguridad y explorando compensaciones mediante tarifas del protocolo.
  • Andrey Velikiy comentó sobre el hack de $1.65 millones de Allbridge Core a solicitud de Incrypted.
  • Él habló sobre el estado actual del puente, la compensación y el progreso de la investigación.
  • Velikiy también compartió su opinión sobre los pools de liquidez, señalando que su momento está llegando a su fin.
  • En sus palabras, son un "objetivo apetecible" para los hackers.

Andrey Velikiy, cofundador del protocolo cruzado Allbridge, dijo a Incrypted en un comentario sobre el hack de 1,65 millones de dólares, la compensación para los usuarios afectados y el futuro del protocolo.

¿Qué es este proyecto y de qué hack estamos hablando?

Allbridge es un protocolo multicanal para transferir activos cripto entre diferentes redes. La versión Classic utiliza tokens envueltos para esto, mientras que Core utiliza pools de liquidez. Este último está especializado en la transferencia de stablecoins en dólares.

En una entrevista con Incrypted, Velikiy describió cómo funciona Allbridge Core de la siguiente manera:

Los propios usuarios depositan fondos en los pools de liquidez. Cuando el protocolo utiliza estos activos, reciben el 80% de nuestras comisiones, y el 20% restante va al proyecto. ¿De dónde provino el dinero que fue robado más tarde? Estos son los activos que se depositaron durante años, porque sus propietarios creían que obtenían un rendimiento sólido por el volumen.

En la mañana del 20 de julio de 2026, se publicaron informes de que el puente Allbridge Core había sido hackeado. El atacante utilizó un flash loan a través del protocolo Kamino en la red Solana para manipular la tasa en la piscina USDC/USDT, lo que les permitió retirar más activos cripto de los que deberían.

La situación se agravó aún más por el hecho de que algunos otros usuarios aprovecharon la oportunidad para realizar arbitraje. Tras el incidente, Allbridge Core suspendió temporalmente sus operaciones, y el valor total bloqueado (TVL) del proyecto disminuyó en más del 40%.

La vulnerabilidad estaba en Solana. Sí, específicamente en el par USDC/USDT. El atacante tomó un préstamo flash, engañó las matemáticas del pool y retiró más dinero del que debería. Pero el puente funciona de manera que intenta equilibrar todos los pools entre sí. Debido a eso, y porque las personas aprovecharon la oportunidad de arbitraje, prácticamente todos los pools se vieron afectados. Detuvimos el puente 30 minutos después de descubrir la vulnerabilidad, pero para entonces los usuarios ya habían “distribuido” las pérdidas en todas las redes,” enfatizó Velikiy.

Según el cofundador del proyecto, los $1.65 millones en daños es la cantidad que el atacante robó. El equipo aún está calculando las pérdidas totales, que también incluyen arbitraje por parte de algunos usuarios.

“Algunos de los fondos del hacker ingresaron al protocolo de privacidad Railgun. Logramos detenerlos, regresaron a una dirección EVM y aún se encuentran allí esta mañana. Otra parte, y estamos bastante seguros de esto, ingresó a un pool protegido en Zcash,” señaló Velikiy.

Él dijo que el equipo está intentando encontrar una manera de rastrear estos activos, pero no se puede hacer mientras estén en la piscina.

Estado actual del puente, el arbitraje y la compensación

“Tenemos la opción de enviar fondos no a través de piscinas de liquidez, sino mediante el protocolo CCTP de Circle. Cuando reanudamos el puente ayer, lo hicimos a través de esa solución y LayerZero, sin activar las piscinas. Actualmente está operando, aproximadamente, a la mitad de su capacidad,” comentó Velikiy.

Él dijo que el equipo actualmente no tiene una comprensión clara de cómo volver al antiguo mecanismo de operación, cuando los usuarios podían utilizar ambos pools y otra infraestructura.

“Para reiniciar los pools, básicamente necesitamos liquidar todo, recrearlos y convencer a la gente de que regrese. En este momento, inmediatamente después del hack, esa tarea parece imposible. No tenemos un botón para restaurar todo tal como estaba. Para reanudar las operaciones, de todos modos tenemos que reconstruirlo todo. Por ahora, creemos que esta solución — el puente operando sin pools, con la gente regresando y los volúmenes recuperándose — funciona”, agregó.

Velikiy cree que los pools de liquidez en sí mismos son un "objetivo atractivo" para los hackers. Esto es especialmente importante ahora que los modelos de IA han logrado avances significativos en la detección y explotación de vulnerabilidades.

Como ejemplo, citó el Fable 5 de Anthropic. Más detalles:

“En general, planeábamos pasar a una nueva arquitectura. Es decir, para la versión puente que llamamos Next, originalmente la construimos sin piscinas de liquidez en absoluto. Entonces, ahora, con el hack encima de eso, estoy internamente aún más inclinado a no volver a esa arquitectura en absoluto, porque es una especie de imán constante para los hackers,” dijo Velikiy.

Destacadamente, Allbridge Next es una solución universal de transferencia entre cadenas que te permite combinar pools y enrutamiento para trabajar con redes EVM y no EVM. Fue lanzado en 2026.

Velykyi también explicó el alejamiento de los pools de liquidez diciendo que usarlos es menos beneficioso para los usuarios finales, ya que en ese caso las tarifas son más altas.

Velykyi mismo apoya alejarse de los pools de liquidez. Sin embargo, antes de eso, el equipo necesita cerrar completamente la “brecha” que se ha formado, añadió.

Cabe destacar que, anteriormente, el equipo de Allbridge instó a los usuarios que obtuvieron ganancias mediante arbitraje a devolver los fondos, los cuales se utilizarían para compensar las pérdidas. Sin embargo, según Velykyi, la iniciativa no tuvo éxito.

La gente cree que lo ganó de buena fe y no está dispuesta a compartirlo. Desafortunadamente. […] Ayer revisé el monedero, y tenía cero transacciones”, señaló.

En cuanto a la compensación, la opción ideal sería recuperar los activos cripto robados, dijo Velykyi. Sin embargo, el equipo también está considerando otras opciones, incluyendo cubrir las pérdidas utilizando las tarifas del protocolo. Pero para que esto funcione, los usuarios necesitan regresar, enfatizó.

Caza de hackers

Según Velykyi, en los días posteriores al hack, el equipo no ha estado inactivo. La empresa está trabajando con especialistas en cumplimiento y ciberseguridad de AMLBot y Global Ledger, y expertos de Crystal también participan en la investigación, enfatizó.

La diferencia clave entre este hack y el incidente de 2023 es el nivel de preparación del hacker. Según Velykyi, el atacante planificó cuidadosamente el ataque, tomó los pasos necesarios para borrar sus rastros y comprendió plenamente qué hacer y cómo hacerlo.

“Habría sido más fácil para nosotros llegar a un acuerdo con el hacker, fingir que era un white hat y pagar una recompensa como la última vez. Entonces había dos hackers, y logramos llegar a un acuerdo con uno de ellos por el 10% de lo robado. A cambio, no tomamos ninguna acción legal,” dijo.

Sin embargo, según Velykyi, la última vez que los especialistas lograron identificar la jurisdicción del hacker y establecer contacto con ellos, lo que facilitó las negociaciones. Ahora, esa opción no está disponible, al menos por ahora.

Al finalizar, Velykyi señaló que el equipo proporcionará detalles sobre lo que sucedió una vez que la investigación produzca algunos resultados.

El mensaje Allbridge Co-founder Commented on the Hack and Spoke About the Project’s Future apareció primero en INCRYPTED.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.