O Allbridge Core teria sido explorado novamente, e os detalhes destacam um problema recorrente que continua afetando a infraestrutura cross-chain. Estimativas iniciais colocam a perda entre ~$1,1 milhão e ~$1,65 milhão, com empresas de segurança e investigadores on-chain ainda apurando o valor final. O que torna este incidente particularmente notável é que ele não parece envolver chaves comprometidas, tomada de controle de contrato inteligente ou vulnerabilidade tradicional de ponte. Em vez disso, o atacante supostamente utilizou um flash loan de aproximadamente $1,12 milhão em USDC da @Kamino, sem exigir capital inicial. Os fundos emprestados foram usados para negociar agressivamente contra o pool de liquidez Solana USDC/USDT da @Allbridge_io, deslocando temporariamente a taxa interna do pool em relação ao valor de mercado justo. Assim que os preços se distorceram, a liquidez foi retirada à taxa manipulada, permitindo que o atacante extraísse valor antes de reembolsar o flash loan dentro da mesma transação atômica. Toda a operação foi concluída sem expor o capital do atacante. É difícil ignorar o contexto histórico. Em 2023, a @Allbridge_io sofreu uma exploração semelhante na @BNBCHAIN, resultando em perdas de aproximadamente $650 mil. Na época, a equipe afirmou que os cálculos de liquidez e retirada haviam sido atualizados para evitar incidentes repetidos. No entanto, os relatos mais recentes sugerem que a implementação na @Solana pode ter mantido fraquezas estruturais que deixaram os pools de stablecoins vulneráveis ao mesmo tipo de ataque. Isso levanta uma questão mais ampla para a indústria. Pontes continuam entre os sistemas mais frequentemente explorados do cripto, não necessariamente porque seu código seja sempre falho, mas porque sua arquitetura concentra grandes pools de liquidez que garantem o movimento cross-chain. Quando mecanismos de precificação, contabilidade de liquidez ou lógica de retirada podem ser manipulados, os atacantes encontram uma oportunidade em que uma falha relativamente pequena pode se traduzir em um pagamento de sete dígitos. Segundo investigadores, os fundos roubados já foram bridged para @ethereum e supostamente estão sendo roteados por protocolos focados em privacidade, tornando a recuperação significativamente mais difícil. A principal lição não é o valor em dólares perdido. É que muitos dos maiores exploits da indústria continuam surgindo de riscos de design conhecidos, e não de vulnerabilidades desconhecidas. Flash loans, manipulação de liquidez, suposições de oráculos e contabilidade de pools permanecem alguns dos vetores de ataque mais persistentes no DeFi. Até que arquiteturas de pontes evoluam além da dependência de pools massivos de liquidez com mecanismos de precificação exploráveis, incidentes como este podem continuar sendo menos uma exceção e mais uma expectativa. Aguardando o postmortem oficial da Allbridge para confirmação do valor final da perda e uma explicação detalhada sobre exatamente onde o design do pool na Solana falhou.
MR BLACKCompartilhar
Fonte:Mostrar original
Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações.
Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.