- Andrey Velikiy a commenté le piratage de 1,65 million de dollars d'Allbridge Core à la demande d'Incrypted.
- Il a parlé de l'état actuel du pont, de la compensation et de l'avancement de l'enquête.
- Velikiy a également partagé son avis sur les pools de liquidité, notant que leur heure est en train de s'achever.
- Selon ses propres mots, ils constituent une « cible savoureuse » pour les pirates.
Andrey Velikiy, cofondateur du protocole cross-chain Allbridge, a déclaré à Incrypted dans un commentaire concernant le piratage de 1,65 million de dollars, la compensation des utilisateurs concernés et l'avenir du protocole.
Qu'est-ce que ce projet, et de quel piratage parlons-nous ?
Allbridge est un protocole cross-chain permettant de transférer des crypto-actifs entre différents réseaux. La version Classic utilise des tokens enveloppés à cet effet, tandis que Core utilise des pools de liquidité. Ce dernier est spécialisé dans le transfert de stablecoins en dollar.
Dans un entretien avec Incrypted, Velikiy a décrit le fonctionnement d'Allbridge Core comme suit :
Les utilisateurs déposent eux-mêmes des fonds dans les pools de liquidité. Lorsque le protocole utilise ces actifs, ils reçoivent 80 % de nos frais, et les 20 % restants vont au projet. D’où provenaient les fonds qui ont ensuite été volés ? Ce sont les actifs déposés au fil des ans, car leurs propriétaires croyaient qu’ils percevaient un rendement solide grâce au turnover.
Le matin du 20 juillet 2026, des rapports ont émergé selon lesquels le pont Allbridge Core avait été piraté. L'attaquant a utilisé un flash loan via le protocole Kamino sur le réseau Solana pour manipuler le taux dans la paire USDC/USDT, lui permettant de retirer plus de crypto-actifs qu'il ne le devait.
La situation a été encore aggravée par le fait que certains autres utilisateurs ont profité de l'occasion pour effectuer des arbitrages. À la suite de l'incident, Allbridge Core a temporairement suspendu ses opérations, et la valeur totale verrouillée (TVL) du projet a chuté de plus de 40 %.
La vulnérabilité concernait Solana. Oui, précisément dans le pool USDC/USDT. L'attaquant a pris un flash loan, trompé le calcul du pool et retiré plus d'argent qu'il ne le devait. Mais le pont fonctionne de manière à tenter d'équilibrer tous les pools les uns par rapport aux autres. En raison de cela, et parce que des utilisateurs ont profité de l'opportunité d'arbitrage, pratiquement tous les pools ont été affectés. Nous avons arrêté le pont 30 minutes après la découverte de la vulnérabilité, mais à ce moment-là, les utilisateurs avaient déjà « réparti » les pertes sur tous les réseaux », a souligné Velikiy.
Selon le cofondateur du projet, les 1,65 million de dollars de dommages représentent le montant volé par l'attaquant. L'équipe calcule toujours les pertes totales, qui incluent également des arbitrages effectués par certains utilisateurs.
« Une partie des fonds du pirate ont été transférées vers le protocole de confidentialité Railgun. Nous avons réussi à les arrêter ; ils sont revenus sur une adresse EVM et y sont toujours ce matin. Une autre partie, et nous en sommes assez sûrs, a été envoyée dans un pool protégé sur Zcash », a noté Velikiy.
Il a déclaré que l'équipe tente de trouver un moyen de suivre ces actifs, mais que cela ne peut pas être fait tant qu'ils sont dans la piscine.
État actuel du pont, de l'arbitrage et de la compensation
« Nous avons la possibilité d’envoyer des fonds non pas via les pools de liquidité, mais à travers le protocole CCTP de Circle. Lorsque nous avons rétabli le pont hier, nous l’avons fait via cette solution et LayerZero, sans activer les pools. Actuellement, il fonctionne à environ la moitié de sa capacité », a commenté Velikiy.
Il a déclaré que l'équipe n'a actuellement aucune compréhension claire de la manière de revenir à l'ancien mécanisme de fonctionnement, lorsque les utilisateurs pouvaient utiliser à la fois les pools et d'autres infrastructures.
« Pour redémarrer les pools, nous devons essentiellement régler tout, les recréer et convaincre les gens de revenir. Actuellement, juste après le piratage, cette tâche semble impossible. Nous n’avons pas de bouton pour restaurer tout comme avant. Pour repartir, nous devons reconstruire tout de toute façon. Pour l’instant, nous pensons que cette solution — le pont fonctionnant sans pools, avec les gens qui reviennent et les volumes qui se rétablissent — fonctionne », a-t-il ajouté.
Velikiy estime que les pools de liquidité eux-mêmes constituent une « cible juteuse » pour les pirates. Cela est particulièrement important maintenant que les modèles d'IA ont réalisé des progrès significatifs dans la détection et l'exploitation de vulnérabilités.
Par exemple, il a cité Fable 5 d'Anthropic. Plus de détails :
« Dans l'ensemble, nous prévions de passer à une nouvelle architecture. C'est-à-dire que, pour la version pont que nous appelons Next, nous l'avons initialement construite sans pools de liquidité du tout. Ainsi, avec le piratage survenu en plus, je suis encore plus enclin, en interne, à ne pas revenir à cette architecture du tout, car c'est une sorte d'aimant constant pour les pirates », a déclaré Velikiy.
Notamment, Allbridge Next est une solution universelle de transfert entre chaînes qui vous permet de combiner des pools et des itinéraires pour interagir à la fois avec les réseaux EVM et non-EVM. Elle a été lancée en 2026.
Velykyi a également expliqué le retrait des pools de liquidité en disant qu'ils sont moins avantageux pour les utilisateurs finaux, car les frais sont plus élevés dans ce cas.
Velykyi soutient lui-même un retrait des piscines de liquidité. Toutefois, avant cela, l'équipe doit complètement colmater le « trou » qui s'est formé, a-t-il ajouté.
Notamment, plus tôt, l'équipe d'Allbridge a demandé aux utilisateurs ayant réalisé des profits grâce à l'arbitrage de restituer les fonds, qui auraient été utilisés pour compenser les pertes. Toutefois, selon Velykyi, cette initiative n'a pas réussi.
Les gens pensent qu'ils l'ont gagné de bonne foi et ne sont pas disposés à partager. Malheureusement. […] Hier, j'ai vérifié le wallet, et il n'y avait aucune transaction, » a-t-il noté.
En ce qui concerne la compensation, l'option idéale serait de récupérer les crypto-actifs volés, a déclaré Velykyi. Toutefois, l'équipe envisage également d'autres options, notamment le remboursement des pertes à l'aide des frais du protocole. Mais pour que cela fonctionne, les utilisateurs doivent revenir, a-t-il souligné.
Chasse au pirate
Selon Velykyi, depuis le piratage, l'équipe n'a pas été inactuelle. L'entreprise travaille avec des spécialistes en conformité et en cybersécurité chez AMLBot et Global Ledger, et des experts de Crystal sont également impliqués dans l'enquête, a-t-il souligné.
La principale différence entre ce piratage et l'incident de 2023 réside dans le niveau de préparation du pirate. Selon Velykyi, l'attaquant a soigneusement élaboré son plan, pris les mesures nécessaires pour effacer ses traces et comprenait parfaitement quoi faire et comment le faire.
Il aurait été plus facile pour nous d’arriver à un accord avec le pirate, de prétendre que c’était un white hat, et de verser une récompense comme la dernière fois. À l’époque, il y avait deux pirates, et nous avions réussi à conclure un accord avec l’un d’entre eux pour 10 % de ce qui avait été volé. En échange, nous n’avons pas pris d’action légale, » a-t-il déclaré.
Cependant, selon Velykyi, la dernière fois, les spécialistes ont réussi à identifier la juridiction du pirate et à établir le contact avec lui, ce qui a facilité les négociations. Cette option n’est plus disponible, du moins pour l’instant.
En conclusion, Velykyi a indiqué que l'équipe fournira des détails sur ce qui s'est produit une fois que l'enquête produira certains résultats.
Le message Allbridge Co-founder Commented on the Hack and Spoke About the Project’s Future est apparu en premier sur INCRYPTED.




