Se ha informado que Allbridge Core ha sido explotado nuevamente, y los detalles destacan un problema recurrente que sigue afectando la infraestructura entre cadenas. Las estimaciones iniciales sitúan la pérdida entre ~$1.1M y ~$1.65M, mientras que firmas de seguridad e investigadores on-chain aún están reconciliando la cifra final. Lo que hace particularmente notable este incidente es que no parece involucrar claves comprometidas, un takeover de contrato inteligente ni una vulnerabilidad tradicional en el puente. En cambio, se informa que el atacante utilizó un flash loan de aproximadamente $1.12M USDC de @Kamino, sin requerir capital inicial. Los fondos prestados se utilizaron para operar agresivamente contra el pool de liquidez Solana USDC/USDT de @Allbridge_io, desplazando temporalmente la tasa interna del pool lejos del valor de mercado justo. Una vez distorsionado el precio, se retiró la liquidez a la tasa manipulada, permitiendo al atacante extraer valor antes de reembolsar el flash loan dentro de la misma transacción atómica. Toda la operación se completó sin exponer el capital del atacante. Lo difícil de ignorar es el contexto histórico. En 2023, @Allbridge_io sufrió una explotación similar en @BNBCHAIN que resultó en pérdidas de aproximadamente $650K. En ese momento, el equipo afirmó que los cálculos de liquidez y retiro habían sido actualizados para prevenir un incidente repetido. Sin embargo, los informes más recientes sugieren que la implementación en @Solana podría haber conservado debilidades estructurales que dejaron los pools de stablecoins vulnerables al mismo tipo de ataque. Esto plantea una pregunta más amplia para la industria. Los puentes siguen siendo uno de los sistemas más explotados en cripto, no necesariamente porque su código siempre sea defectuoso, sino porque su arquitectura concentra grandes pools de liquidez que aseguran el movimiento entre cadenas. Cuando los mecanismos de precios, el cálculo de liquidez o la lógica de retiro pueden ser manipulados, los atacantes encuentran una oportunidad donde una falla relativamente pequeña se traduce en un pago de siete cifras. Según los investigadores, los fondos robados ya han sido bridgados a @ethereum y se informa que están siendo redirigidos a través de protocolos enfocados en privacidad, lo que hace la recuperación significativamente más difícil. La lección más importante no es la cantidad perdida en dólares. Es que muchos de los mayores exploits de la industria continúan surgiendo de riesgos de diseño conocidos, no de vulnerabilidades desconocidas. Flash loans, manipulación de liquidez, suposiciones de oráculos y contabilidad de pools siguen siendo algunos de los vectores de ataque más persistentes en DeFi. Hasta que las arquitecturas de puente evolucionen más allá de depender de grandes pools de liquidez con mecanismos de precios explotables, incidentes como este podrían seguir siendo menos una excepción y más una expectativa. A la espera del postmortem oficial de Allbridge para confirmar la cifra final de pérdidas y una explicación detallada de exactamente dónde falló el diseño del pool en Solana.
MR BLACKCompartir
Fuente:Mostrar original
Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información.
Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.