Co-founder Allbridge Membahas Peretasan $1,65 Juta dan Masa Depan Proyek

iconIncrypted
Bagikan
AI summary iconRingkasan
Co-founder Allbridge, Andrey Velikiy, membahas peretasan crypto senilai $1,65 juta yang menargetkan jembatan Allbridge Core pada 20 Juli 2026. Pelanggaran terjadi melalui kerentanan di liquidity pool USDC/USDT melalui flash loan di Solana, menyebabkan TVL turun 40%. Velikiy menyebut liquidity pool sebagai "sasaran lezat" bagi peretas. Tim sedang mengeksplorasi alternatif seperti protokol CCTP dari Circle untuk memulihkan operasi tanpa menggunakan liquidity pool. Mereka juga sedang melacak dana yang dicuri bersama para ahli keamanan siber serta mengeksplorasi kompensasi melalui biaya protokol.
  • Andrey Velikiy memberikan komentar tentang peretasan Allbridge Core senilai $1,65 juta atas permintaan Incrypted.
  • Dia membahas status jembatan saat ini, kompensasi, dan kemajuan penyelidikan.
  • Velikiy juga membagikan pandangannya tentang kolam likuiditas, mencatat bahwa masa mereka akan segera berakhir.
  • Dalam katanya, mereka adalah "sasaran yang lezat" bagi peretas.

Andrey Velikiy, co-founder dari protokol lintas rantai Allbridge, mengatakan kepada Incrypted dalam komentar tentang peretasan $1,65 juta, kompensasi bagi pengguna yang terdampak, dan masa depan protokol tersebut.

Apa Proyek Ini, dan Peretasan Apa yang Kita Bahas?

Allbridge adalah protokol lintas rantai untuk mentransfer aset kripto antar jaringan yang berbeda. Versi Klasik menggunakan token terbungkus untuk ini, sementara Core menggunakan kolam likuiditas. Yang terakhir ini berspesialisasi dalam mentransfer stablecoin dolar.

Dalam wawancara dengan Incrypted, Velikiy menjelaskan cara kerja Allbridge Core sebagai berikut:

Pengguna sendiri melakukan setoran dana ke dalam kolam likuiditas. Ketika protokol menggunakan aset-aset ini, mereka menerima 80% dari biaya kami, dan sisanya 20% pergi ke proyek. Dari mana asal uang yang kemudian dicuri? Ini adalah aset-aset yang telah disetorkan selama bertahun-tahun, karena pemiliknya percaya mereka memperoleh pengembalian yang solid dari perputaran.

Pada pagi hari 20 Juli 2026, laporan muncul bahwa jembatan Allbridge Core telah diretas. Penyerang menggunakan flash loan melalui protokol Kamino di jaringan Solana untuk memanipulasi harga di kolam USDC/USDT, memungkinkan mereka menarik lebih banyak aset kripto daripada yang seharusnya.

Situasi semakin memburuk karena sejumlah pengguna lain memanfaatkan peluang arbitrase. Setelah insiden tersebut, Allbridge Core sementara waktu menghentikan operasinya, dan total nilai yang terkunci (TVL) proyek turun lebih dari 40%.

Kerentanan tersebut berada di Solana. Ya, secara khusus di kolam USDC/USDT. Penyerang mengambil flash loan, menipu perhitungan kolam, dan menarik lebih banyak dana daripada yang seharusnya. Namun, jembatan bekerja dengan cara mencoba menyeimbangkan semua kolam satu sama lain. Karena itu, dan karena orang-orang memanfaatkan peluang arbitrase, pada dasarnya semua kolam terdampak. Kami menghentikan jembatan 30 menit setelah kerentanan ditemukan, tetapi pada saat itu pengguna sudah 'menyebar' kerugian di seluruh jaringan,” tekan Velikiy.

Menurut salah satu pendiri proyek, kerusakan senilai $1,65 juta adalah jumlah yang dicuri oleh penyerang. Tim masih menghitung total kerugian, yang juga mencakup arbitrase oleh beberapa pengguna.

Sebagian dana peretas masuk ke protokol privasi Railgun. Kami berhasil menghentikan mereka, dana tersebut kembali ke alamat EVM, dan hingga pagi ini masih berada di sana. Sebagian lainnya, dan kami cukup yakin tentang hal ini, masuk ke shielded pool di Zcash,” kata Velikiy.

Dia mengatakan tim sedang berusaha mencari cara untuk melacak aset-aset ini, tetapi tidak dapat dilakukan selama aset berada di dalam pool.

Status Saat Ini dari Jembatan, Arbitrase, dan Kompensasi

“Kami memiliki opsi untuk mengirim dana tidak melalui kolam likuiditas, tetapi melalui protokol CCTP milik Circle. Ketika kami melanjutkan jembatan kemarin, kami melakukannya melalui solusi itu dan LayerZero, tanpa mengaktifkan kolam. Saat ini beroperasi pada sekitar setengah kapasitas,” komentar Velikiy.

Dia mengatakan tim saat ini tidak memiliki pemahaman jelas tentang cara kembali ke mekanisme operasi lama, ketika pengguna dapat menggunakan kedua kolam dan infrastruktur lainnya.

Untuk memulai ulang kolam, kami pada dasarnya perlu menyelesaikan semuanya, membuatnya kembali, dan meyakinkan orang-orang untuk kembali. Saat ini, tepat setelah peretasan, tugas itu tampak mustahil. Kami tidak memiliki tombol untuk mengembalikan semuanya seperti semula. Untuk memulai kembali, kami tetap harus membangun ulang semuanya. Untuk sementara, kami berpikir solusi ini — jembatan beroperasi tanpa kolam, dengan orang-orang kembali dan volume pulih — berfungsi,” tambahnya.

Velikiy percaya bahwa kolam likuiditas itu sendiri adalah "sasaran menarik" bagi peretas. Ini sangat penting sekarang karena model AI telah membuat kemajuan signifikan dalam menemukan dan mengeksploitasi kerentanan.

Sebagai contoh, ia menyebut Fable 5 dari Anthropic. Detail lebih lanjut:

“Secara keseluruhan, kami berencana beralih ke arsitektur baru. Artinya, untuk versi jembatan yang kami sebut Next, awalnya kami membangunnya tanpa kolam likuiditas sama sekali. Jadi sekarang, dengan serangan di atasnya, saya secara internal semakin cenderung tidak kembali ke arsitektur itu sama sekali, karena jenisnya seperti magnet konstan bagi peretas,” kata Velikiy.

Secara signifikan, Allbridge Next adalah solusi transfer lintas-rantai universal yang memungkinkan Anda menggabungkan pool dan routing untuk bekerja dengan jaringan EVM dan non-EVM. Solusi ini diluncurkan pada 2026.

Velykyi juga menjelaskan perpindahan dari kolam likuiditas dengan mengatakan bahwa penggunaannya kurang menguntungkan bagi pengguna akhir, karena biayanya lebih tinggi dalam kasus tersebut.

Velykyi sendiri mendukung perpindahan dari kolam likuiditas. Namun, sebelum itu, tim perlu sepenuhnya menutup “lubang” yang telah terbentuk, tambahnya.

Secara signifikan, sebelumnya tim Allbridge mendesak pengguna yang mendapat keuntungan dari arbitrase untuk mengembalikan dana tersebut, yang akan digunakan untuk mengkompensasi kerugian. Namun, menurut Velykyi, inisiatif tersebut tidak berhasil.

Orang-orang percaya mereka memperolehnya dengan itikad baik dan tidak bersedia berbagi. Sayang sekali. [...] Kemarin saya memeriksa dompet, dan tidak ada transaksi sama sekali,” katanya.

Untuk kompensasi, pilihan ideal adalah memulihkan aset kripto yang dicuri, kata Velykyi. Namun, tim juga mempertimbangkan opsi lain, termasuk menutupi kerugian menggunakan biaya protokol. Tetapi agar hal itu berfungsi, pengguna perlu kembali, tekannya.

Hacker Hunt

Menurut Velykyi, dalam beberapa hari sejak peretasan, tim tidak duduk diam. Perusahaan bekerja sama dengan spesialis kepatuhan dan keamanan siber di AMLBot dan Global Ledger, dan para ahli Crystal juga terlibat dalam penyelidikan, tekannya.

Perbedaan utama antara peretasan ini dan insiden tahun 2023 adalah tingkat persiapan peretas. Menurut Velykyi, penyerang secara hati-hati memikirkan rencananya, mengambil langkah-langkah yang diperlukan untuk menutupi jejaknya, dan sepenuhnya memahami apa yang harus dilakukan dan bagaimana melakukannya.

“Akan lebih mudah bagi kami untuk mencapai kesepakatan dengan peretas, berpura-pura bahwa itu adalah white hat, dan membayar bounty seperti terakhir kali. Saat itu ada dua peretas, dan kami berhasil mencapai kesepakatan dengan salah satu dari mereka sebesar 10% dari yang dicuri. Sebagai gantinya, kami tidak mengambil tindakan hukum,” katanya.

Namun, menurut Velykyi, terakhir kali para spesialis berhasil mengidentifikasi yurisdiksi peretas dan berhubungan dengan mereka, yang membuat negosiasi menjadi lebih mudah. Sekarang opsi itu tidak tersedia, setidaknya untuk sementara waktu.

Sebagai penutup, Velykyi mencatat bahwa tim akan memberikan detail tentang apa yang terjadi setelah investigasi menghasilkan beberapa hasil.

Pesan Allbridge Co-founder Mengomentari Serangan dan Membahas Masa Depan Proyek pertama kali muncul di INCRYPTED.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.