- Андрій Великий прокоментував хак на $1,65 млн на Allbridge Core за запитом Incrypted.
- Він розповів про поточний статус моста, компенсацію та прогрес розслідування.
- Великий також поділився своєю думкою щодо ліквідних пулів, зауваживши, що їхній час підходить до кінця.
- За його словами, вони є «смачною метою» для хакерів.
Андрій Великий, співзасновник крос-чейн-протоколу Allbridge, сказав Incrypted у коментарі про хак на 1,65 мільйона доларів США, компенсацію для постраждалих користувачів та майбутнє протоколу.
Що це за проект і про який хак ми говоримо?
Allbridge — це крос-чейн-протокол для переказу криптоактивів між різними мережами. Класична версія використовує обгорнуті токени, тоді як Core використовує ліквідні пули. Останній спеціалізується на переказі доларових стейблкоїнів.
У інтерв’ю з Incrypted Великий описав, як працює Allbridge Core, наступним чином:
Користувачі самі здійснюють депозит коштів у ліквідні пули. Коли протокол використовує ці активи, вони отримують 80% наших комісій, а решта 20% йде проекту. Звідки взялися кошти, які пізніше були вкрадені? Це активи, які депонувалися протягом років, оскільки їх власники вважали, що отримують стабільний дохід від обороту.
Вранці 20 липня 2026 року з’явилися повідомлення, що міст Allbridge Core було взломано. Зловмисник використав флеш-позику через протокол Kamino в мережі Solana, щоб маніпулювати курсом у парі USDC/USDT, що дозволило йому вивести більше криптоактивів, ніж він мав право.
Ситуацію ще більше погіршило те, що деякі інші користувачі скористалися можливістю арбітражу. Після інциденту Allbridge Core тимчасово призупинила роботу, а загальна сума заблокованих коштів (TVL) проекту зменшилася більше ніж на 40%.
Уразливість була на Solana. Так, саме в пулі USDC/USDT. Зловмисник взяв флеш-позику, обманув математику пулі та вивів більше коштів, ніж мав право. Але міст працює таким чином, що намагається збалансувати всі пули один з одним. Завдяки цьому, а також через те, що люди скористалися можливістю арбітражу, фактично всі пули були вплинуті. Ми зупинили міст через 30 хвилин після виявлення уразливості, але на той момент користувачі вже «розподілили» збитки по всіх мережах», — підкреслив Великий.
За словами співзасновника проекту, збитки на суму 1,65 мільйона доларів США — це сума, яку вкрав нападник. Команда все ще розраховує загальні втрати, які також включають арбітраж деяких користувачів.
Деякі кошти хакера потрапили до приватного протоколу Railgun. Нам вдалося зупинити їх, вони повернулися на EVM-адресу і залишаються там на це ранок. Інша частина, і ми досить впевнені в цьому, потрапила до захищеного пулу на Zcash, — зауважив Великий.
Він сказав, що команда намагається знайти спосіб відстежити ці активи, але це неможливо зробити, поки вони знаходяться в пулі.
Поточний стан мосту, арбітражу та компенсації
«У нас є можливість надсилати кошти не через ліквідні пули, а за допомогою протоколу CCTP від Circle. Коли ми відновили міст вчора, ми зробили це за допомогою цього рішення та LayerZero, не увімкнувши пули. Зараз він працює приблизно на півтора рази меншої потужності», — прокоментував Великий.
Він сказав, що команда наразі не має чіткого розуміння того, як повернутися до старого механізму роботи, коли користувачі могли використовувати обидва пули та іншу інфраструктуру.
Щоб повторно запустити пули, нам потрібно спочатку розрахуватися з усіма, створити їх знову та переконати людей повернутися. Зараз, негайно після хаку, ця задача здається неможливою. У нас немає кнопки, щоб відновити все так, як було. Щоб почати працювати, нам все одно доведеться перебудувати все. Наразі ми вважаємо, що це рішення — робота моста без пулів, з поверненням людей та відновленням обсягів — працює, — додав він.
Великій вважає, що ліквідні пули самі по собі є «соковитою метою» для хакерів. Це особливо важливо зараз, коли моделі ШІ досягли значного прогресу у виявленні та експлуатації вразливостей.
Наприклад, він згадав Fable 5 від Anthropic. Більше деталей:
«В цілому ми планували перейти на нову архітектуру. Тобто для версії моста, яку ми називаємо Next, спочатку створили її зовсім без ліквідних пулів. Тож зараз, на тлі хакерської атаки, я всередині ще більше схильний не повертатися до цієї архітектури взагалі, бо це роду постійного магніту для хакерів», — сказав Великий.
Варто зазначити, що Allbridge Next — це універсальний рішення для міжланцюгових переказів, яке дозволяє поєднувати пули та маршрутизацію для роботи з мережами EVM та не-EVM. Воно було запущено у 2026 році.
Великий також пояснив відхід від ліквідних пулів, сказавши, що використання їх менш вигідне для кінцевих користувачів, оскільки комісії в цьому випадку вищі.
Великий сам підтримує відмову від ліквіднісних пулів. Однак до цього команда повинна повністю закрити «діру», що утворилася, додав він.
Варто зазначити, що раніше команда Allbridge закликала користувачів, які отримали прибуток від арбітражу, повернути кошти, які мали бути використані для компенсації збитків. Однак, за словами Великого, ця ініціатива не вдалася.
Люди вважають, що отримали це добросовісно, і не хочуть ділитися. На жаль. […] Вчора я перевірив гаманець, і в ньому було нуль транзакцій,» — зауважив він.
Щодо компенсації, ідеальним варіантом було б відновити вкрадені криптоактиви, — сказав Великий. Однак команда також розглядає інші варіанти, включаючи покриття збитків за рахунок протокольних комісій. Але для цього користувачам потрібно повернутися, підкреслив він.
Охота за хакерами
За словами Великого, з моменту хакерської атаки команда не сиділа без дій. Компанія співпрацює зі спеціалістами з відповідності та кібербезпеки з AMLBot та Global Ledger, а також у розслідуванні беруть участь експерти з Crystal, підкреслив він.
Ключова відмінність між цим хакерським випадком та інцидентом 2023 року — рівень підготовки хакера. За словами Великого, нападник уважно продумав план, виконав необхідні дії, щоб приховати сліди, і повністю розумів, що робити і як це робити.
Було б легше для нас досягти угоди з хакером, виглядати, ніби це білий шляпник, і виплатити винагороду, як минулого разу. Тоді було двоє хакерів, і нам вдалося домовитися з одним з них на 10% від вкраденого. Замість цього ми не зверталися до суду, — сказав він.
Однак, за словами Великого, на минулий раз фахівцям вдалося визначити юрисдикцію хакера та встановити з ним зв’язок, що спростило переговори. Зараз цей варіант недоступний, принаймні наразі.
На завершення Великий зазначив, що команда надасть деталі про те, що сталося, після того як розслідування принесе певні результати.
Повідомлення Allbridge Co-founder Commented on the Hack and Spoke About the Project’s Future з’явилися спочатку на INCRYPTED.




