source avatarMR BLACK

Partager

Allbridge Core aurait de nouveau été exploité, et les détails mettent en lumière un problème récurrent qui continue de handicaper les infrastructures cross-chain. Les estimations initiales situent les pertes entre environ 1,1 M$ et 1,65 M$, les firmes de sécurité et les investigateurs on-chain travaillant encore à établir le montant final. Ce qui rend cet incident particulièrement notable, c’est qu’il ne semble pas impliquer de clés compromises, une prise de contrôle de contrat intelligent ou une vulnérabilité traditionnelle de pont. Au lieu de cela, l’attaquant aurait utilisé un flash loan d’environ 1,12 M$ USDC provenant de @Kamino, sans nécessiter de capital initial. Les fonds empruntés ont été utilisés pour effectuer des trades agressifs contre le pool de liquidité Solana USDC/USDT de @Allbridge_io, déformant temporairement le taux interne du pool par rapport à sa valeur marchande équitable. Une fois que le prix a été manipulé, la liquidité a été retirée au taux falsifié, permettant à l’attaquant d’extraire de la valeur avant de rembourser le flash loan dans la même transaction atomique. L’ensemble de l’opération a été réalisée sans exposer le capital de l’attaquant. Ce qu’il est difficile d’ignorer, c’est le contexte historique. En 2023, @Allbridge_io a subi une exploitation similaire sur @BNBCHAIN, entraînant environ 650 K$ de pertes. À l’époque, l’équipe avait déclaré que les calculs de liquidité et de retrait avaient été mis à jour pour empêcher un nouvel incident similaire. Pourtant, les derniers rapports suggèrent que le déploiement sur @Solana aurait conservé des faiblesses structurelles rendant les pools de stablecoin vulnérables à la même classe d’attaque. Cela soulève une question plus large pour l’industrie. Les ponts continuent d’être parmi les systèmes les plus fréquemment exploités dans la crypto, non pas nécessairement parce que leur code est toujours défectueux, mais parce que leur architecture concentre de grands pools de liquidité essentiels au mouvement cross-chain. Lorsque les mécanismes de tarification, la comptabilisation des liquidités ou la logique des retraits peuvent être manipulés, les attaquants trouvent une opportunité où une faille relativement petite se traduit par un gain à sept chiffres. Selon les investigateurs, les fonds volés ont déjà été transférés vers @ethereum et seraient actuellement acheminés via des protocoles axés sur la confidentialité, rendant leur récupération significativement plus difficile. La leçon la plus importante n’est pas le montant en dollars perdu. C’est que la plupart des grandes exploitations de l’industrie continuent d’émerger de risques connus liés à la conception, et non de vulnérabilités inconnues. Les flash loans, la manipulation des liquidités, les hypothèses sur les oracles et la comptabilisation des pools restent parmi les vecteurs d’attaque les plus persistants dans la DeFi. Jusqu’à ce que les architectures de ponts évoluent au-delà de leur dépendance à des pools massifs de liquidité avec des mécanismes de tarification exploitables, des incidents comme celui-ci risquent de devenir moins une exception et davantage une attente. Nous attendons le post-mortem officiel d’Allbridge pour confirmer le montant final des pertes et obtenir une explication détaillée sur l’endroit précis où la conception du pool Solana a échoué.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.