Allbridge Core, как сообщается, снова был скомпрометирован, и детали инцидента подчеркивают повторяющуюся проблему, которая продолжает затрагивать кросс-чейн-инфраструктуру. Первоначальные оценки указывают на убытки в диапазоне от ~1,1 млн до ~1,65 млн долларов США, при этом компании по кибербезопасности и исследователи в цепочке все еще определяют окончательную сумму. Особую значимость этому инциденту придает то, что, по всей видимости, он не связан с компрометацией ключей, захватом смарт-контракта или традиционной уязвимостью моста. Вместо этого, согласно сообщениям, злоумышленник использовал флеш-займ примерно на 1,12 млн долларов США от @Kamino, не требующий начального капитала. Заимствованные средства были использованы для агрессивной торговли против ликвидности Solana USDC/USDT @Allbridge_io, временно сдвинув внутренний обменный курс пула от справедливой рыночной стоимости. Как только цена стала искаженной, ликвидность была извлечена по манипулируемому курсу, что позволило злоумышленнику извлечь прибыль до погашения флеш-займа в рамках той же атомарной транзакции. Вся операция была завершена без риска для собственного капитала злоумышленника. Трудно игнорировать исторический контекст. В 2023 году @Allbridge_io уже стал жертвой аналогичной атаки на @BNBCHAIN, которая привела к потерям примерно в 650 тыс. долларов США. Тогда команда заявила, что расчеты ликвидности и вывода были обновлены для предотвращения повторения инцидента. Однако последние сообщения указывают на то, что развертывание на @Solana, возможно, сохранило структурные слабости, сделавшие стейблкоиновые пулы уязвимыми к тому же типу атаки. Это поднимает более широкий вопрос для отрасли. Мосты продолжают оставаться одними из наиболее часто атакуемых систем в криптовалюте — не потому, что их код всегда несовершенен, а потому, что их архитектура концентрирует крупные пулы ликвидности, обеспечивающие кросс-чейн-перемещения. Когда механизмы ценообразования, учет ликвидности или логика вывода могут быть манипулированы, злоумышленники получают возможность, при которой относительно небольшой недостаток может привести к доходу в семь цифр. Согласно исследователям, похищенные средства уже были переведены на @ethereum и, как сообщается, направляются через приватные протоколы, что значительно затрудняет их возврат. Самый важный вывод — не сумма убытков. А то, что многие крупнейшие атаки в отрасли продолжают возникать из известных архитектурных рисков, а не из неизвестных уязвимостей. Флеш-займы, манипуляции ликвидностью, предположения оракулов и учет пулов остаются одними из самых стойких векторов атак в DeFi. Пока архитектура мостов не перестанет полагаться на массивные пулы ликвидности с уязвимыми механизмами ценообразования, подобные инциденты будут становиться не исключением, а нормой. Ожидаем официальный постмортем от Allbridge для подтверждения окончательной суммы потерь и подробного объяснения того, где именно допущена ошибка в дизайне пула на Solana.
MR BLACKПоделиться
Источник:Показать оригинал
Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации.
Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.