Pendiri Allbridge membincangkan perompakan $1.65 juta dan masa depan projek

iconIncrypted
Kongsi
AI summary iconRingkasan
Pendiri Allbridge, Andrey Velikiy, membahas serangan crypto sebanyak $1.65 juta yang menyerang jambatan Allbridge Core pada 20 Julai 2026. Kebocoran berlaku melalui kerentanan dalam kolam likuiditi USDC/USDT melalui flash loan di Solana, menyebabkan TVL turun 40%. Velikiy memanggil kolam likuiditi sebagai "sasaran menarik" bagi perompak. Pasukan sedang mengkaji alternatif seperti protokol CCTP milik Circle untuk memulakan semula tanpa kolam. Mereka juga sedang melacak dana yang dicuri bersama pakar keselamatan siber dan mengkaji kompensasi melalui yuran protokol.
  • Andrey Velikiy mengulas serangan Allbridge Core sebanyak $1.65 juta atas permintaan Incrypted.
  • Dia bercakap mengenai status semasa jambatan, kompensasi, dan kemajuan penyiasatan.
  • Velikiy juga berkongsi pandangannya mengenai kolam likuiditi, mencatat bahawa masa mereka sedang berakhir.
  • Dalam perkataannya, mereka adalah "sasaran yang menarik" untuk perompak.

Andrey Velikiy, salah seorang penubuh protokol lintas rantai Allbridge, berkata kepada Incrypted mengenai serangan $1.65 juta, kompensasi kepada pengguna yang terkesan, dan masa depan protokol tersebut.

Apakah Projek Ini, dan Apakah Hack yang Kita Bicarakan?

Allbridge adalah protokol lintas rantai untuk memindahkan aset kripto antara rangkaian yang berbeza. Versi Klasik menggunakan token dibungkus untuk ini, manakala Core menggunakan kolam likuiditi. Yang terakhir ini dikhususkan untuk memindahkan koin stabil dolar.

Dalam temu bual dengan Incrypted, Velikiy menerangkan bagaimana Allbridge Core berfungsi seperti berikut:

Pengguna sendiri mendepositkan dana ke dalam kolam likuiditi. Apabila protokol menggunakan aset-aset ini, mereka menerima 80% daripada yuran kami, dan 20% yang tinggal pergi kepada projek. Darimana asal wang yang kemudian dicuri? Ini adalah aset-aset yang telah didepositkan selama bertahun-tahun, kerana pemiliknya percaya mereka mendapat pulangan yang kukuh daripada perputaran.

Pada pagi 20 Julai 2026, laporan muncul bahawa jambatan Allbridge Core telah diretas. Penyerang menggunakan pinjaman kilat melalui protokol Kamino di rangkaian Solana untuk memanipulasi kadar dalam pasangan USDC/USDT, membolehkan mereka menarik lebih banyak aset kripto daripada yang sepatutnya.

Situasi semakin diperburuk oleh fakta bahawa beberapa pengguna lain memanfaatkan peluang arbitrage. Selepas insiden tersebut, Allbridge Core sementara waktu menghentikan operasi, dan jumlah nilai terkunci (TVL) projek itu turun lebih daripada 40%.

Kerentanan itu berada di Solana. Ya, khususnya dalam pasangan USDC/USDT. Penyerang mengambil pinjaman kilat, menipu matematik kolam, dan menarik lebih banyak dana daripada yang sepatutnya. Tetapi jambatan berfungsi dengan cara yang mencuba menyeimbangkan semua kolam antara satu sama lain. Disebabkan itu, dan kerana orang-orang memanfaatkan peluang arbitrase, pada dasarnya semua kolam terjejas. Kami menghentikan jambatan 30 minit selepas kerentanan ditemui, tetapi pada masa itu pengguna sudah ‘menyebar’ kerugian ke semua rangkaian,” tekan Velikiy.

Menurut salah seorang pengetua projek, kerugian sebanyak $1.65 juta adalah jumlah yang dicuri oleh penyerang. Pasukan masih mengira jumlah kerugian keseluruhan, yang juga termasuk arbitrase oleh beberapa pengguna.

“Sebahagian dana perompak masuk ke protokol privasi Railgun. Kami berjaya menghentikan mereka, dana itu kembali ke alamat EVM, dan sehingga pagi ini dana tersebut masih berada di sana. Sebahagian lagi, dan kami agak yakin tentang ini, masuk ke kolam terlindung di Zcash,” kata Velikiy.

Dia mengatakan pasukan sedang berusaha mencari cara untuk melacak aset-aset ini, tetapi ia tidak boleh dilakukan semasa aset-aset tersebut berada dalam kolam.

Status Semasa Jambatan, Arbitrasi, dan Pembaikan

“Kami mempunyai pilihan untuk menghantar dana bukan melalui kolam likuiditi, tetapi melalui protokol CCTP Circle. Semasa kami melanjutkan jambatan semalam, kami melakukannya melalui penyelesaian itu dan LayerZero, tanpa mengaktifkan kolam. Kini ia beroperasi pada, secara kasar, separuh kapasiti,” kata Velikiy.

Dia mengatakan pasukan pada masa ini tidak memahami dengan jelas bagaimana untuk kembali kepada mekanisme operasi lama, apabila pengguna boleh menggunakan kedua-dua kolam dan infrastruktur lain.

Untuk memulakan semula kolam, kami sebenarnya perlu menyelesaikan semua perkara, mencipta semula kolam-kolam tersebut, dan meyakinkan orang untuk kembali. Sekarang ini, segera selepas serangan, tugas ini kelihatan mustahil. Kami tidak mempunyai butang untuk memulihkan semuanya seperti sediakala. Untuk memulakan semula, kami perlu membina semula semuanya. Buat masa ini, kami percaya penyelesaian ini — jambatan beroperasi tanpa kolam, dengan orang-orang kembali dan volum pulih — berfungsi,” tambahnya.

Velikiy percaya bahawa kolam likuiditi sendiri adalah "sasaran yang menarik" bagi perompak. Ini sangat penting sekarang, apabila model AI telah membuat kemajuan besar dalam mencari dan mengeksploitasi kelemahan.

Sebagai contoh, beliau merujuk Fable 5 milik Anthropic. Butiran lanjut:

“Secara keseluruhan, kami merancang untuk beralih ke arsitektur baru. Yaitu, untuk versi jembatan yang kami sebut Next, kami awalnya membangunnya tanpa kolam likuiditas sama sekali. Jadi sekarang, dengan serangan di atasnya, saya secara internal semakin cenderung tidak kembali ke arsitektur itu sama sekali, karena jenisnya seperti magnet konstan bagi peretas,” kata Velikiy.

Secara ketara, Allbridge Next ialah penyelesaian pindah lintas rantai universal yang membolehkan anda menggabungkan kolam dan penghalaan untuk berfungsi dengan rangkaian EVM dan bukan EVM. Ia dilancarkan pada 2026.

Velykyi juga menjelaskan peralihan dari kolam likuiditi dengan mengatakan bahawa penggunaannya kurang memberi manfaat kepada pengguna akhir, kerana caj lebih tinggi dalam kes tersebut.

Velykyi sendiri menyokong peralihan daripada kolam likuiditi. Namun, sebelum itu, pasukan perlu menutup sepenuhnya “lubang” yang telah terbentuk, tambahnya.

Secara ketara, sebelum ini pasukan Allbridge mendesak pengguna yang mendapat keuntungan daripada arbitrase untuk mengembalikan dana, yang akan digunakan untuk memulihkan kerugian. Namun, menurut Velykyi, inisiatif tersebut gagal.

Orang percaya mereka memperolehnya dengan niat baik dan tidak bersedia berkongsi. Sayangnya. [...] Semalam saya memeriksa dompet, dan ia tidak mempunyai sebarang transaksi,” katanya.

Mengenai kompensasi, pilihan ideal ialah untuk memulihkan aset kripto yang dicuri, kata Velykyi. Namun, pasukan juga mempertimbangkan pilihan lain, termasuk menutup kerugian menggunakan yuran protokol. Tetapi untuk itu berjaya, pengguna perlu kembali, tekan beliau.

Pemburuan Hacker

Menurut Velykyi, dalam beberapa hari sejak perompakan itu, pasukan tidak duduk membiarkan diri. Syarikat bekerja bersama pakar kepatuhan dan keselamatan siber di AMLBot dan Global Ledger, dan pakar Crystal juga terlibat dalam penyiasatan, katanya.

Perbezaan utama antara serangan ini dan insiden 2023 ialah tahap persiapan perompak. Menurut Velykyi, penyerang itu memikirkan rancangan itu dengan teliti, mengambil langkah-langkah yang diperlukan untuk menutupi jejak mereka, dan memahami sepenuhnya apa yang perlu dilakukan dan bagaimana melakukannya.

Ia akan lebih mudah bagi kami untuk mencapai persetujuan dengan perompak, berpura-pura ia adalah seorang white hat, dan membayar ganjaran seperti kali lepas. Pada masa itu terdapat dua perompak, dan kami berjaya membuat perjanjian dengan salah seorang daripada mereka sebanyak 10% daripada yang dicuri. Sebagai imbalannya, kami tidak mengambil tindakan undang-undang,” katanya.

Namun, menurut Velykyi, kali terakhir para pakar berjaya mengenal pasti yurisdiksi peretas dan menghubungi mereka, yang membuat rundingan lebih mudah. Kini, pilihan itu tidak tersedia, sekurang-kurangnya buat sementara waktu.

Dalam penutup, Velykyi mencatat bahawa pasukan akan memberikan butiran mengenai apa yang berlaku selepas penyiasatan menghasilkan beberapa keputusan.

Mesej Allbridge Co-founder Memberikan Komen Mengenai Serangan dan Berbincang Mengenai Masa Depan Projek pertama kali muncul di INCRYPTED.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.