Взлом Allbridge на $1,65 млн: повтор атаки 2023 года

BeInCrypto
Open on BeInCrypto
Взлом Allbridge на $1,65 млн: повтор атаки 2023 года

Кроссчейн-протокол Allbridge пострадал от того же класса атаки, что и в 2023 году. По словам бывшего разработчика ядра NEAR Вадима, самое неприятное в том, что компания уже устраняла эту уязвимость, но исправление не дошло до сети Solana.

Речь идет о новом эксплойте, из-за которого протокол приостановил работу. Как отметил Вадим, исправление защитило лишь пропатченную версию, а код в сети Solana оказался другим.

Хотите еще эксклюзивных новостей и аналитики? Подписывайтесь на наш  телеграм-канал , обсуждайте новости и делитесь мнениями о последних событиях рынка в чате!

Почему исправление не сработало

Взлом 2023 года, как напомнил аналитик, произошел в сети BNB и был манипуляцией пулом через флеш-займ. Схема сводилась к тому, чтобы занять средства, исказить цену стейблкоин-пула, вывести деньги по ложному курсу и оставить себе разницу.

Тогда компания обнаружила проблему и переписала логику вывода средств. По словам эксперта, в Allbridge жестко ограничили погашение для поставщиков ликвидности схемой один к одному и перешли к одному пулу на сеть.

При перезапуске в компании прямо обещали надежность новой схемы. Как отметил аналитик, тогда в Allbridge заявляли: провести эксплойт в рамках одной транзакции будет невозможно.

Однако спустя три года атака в сети Solana прошла именно так. По словам Вадима, причина самая прозаичная и наименее драматичная: защита осталась в пропатченной версии, а версия для Solana написана на другом коде.

Главный урок эксперт сформулировал просто. По его словам, исправление безопасности привязано к конкретной кодовой базе, а каждая новая сеть — это, по сути, новый код.

Как прошла новая атака

Механику взлома подробно разобрал автор под ником DBCrypto. По его словам, протокол опустошили в рамках одной транзакции, причем злоумышленник не потратил ни доллара собственных средств.

Сначала злоумышленник взял флеш-кредит около $1,12 млн в USDC у платформы Kamino. Такой займ не требует залога, поскольку возвращается в той же транзакции.

Затем эти средства прогнали через стейблкоин-пул протокола. Злоумышленник многократно перебрасывал USDC и USDT туда-обратно, пока не исказил обменный курс пула.

Дальше последовал вывод ликвидности по неправильному курсу. Как отметил исследователь, злоумышленник вывел средства по этой искусственной цене, вернул займ Kamino и оставил себе разницу.

Всю схему автор назвал «атакой, знакомой рынку с 2020 года». По его словам, пул доверял собственным расчетам цены, которым доверять не стоило, а злоумышленник просто «скормил» ему ложные данные.

Что известно об ущербе и реакции

Размер потерь подтвердили сторонние сервисы. Как отметили в PeckShield, протокол взломали примерно на $1,65 млн, а похищенное злоумышленник перевел из Solana в Ethereum.

Транзакция взлома Allbridge с флеш-займом в сети Solana.
Транзакция атаки: флеш-заем $1,12 млн USDC у Kamino и серия обменов через пул Allbridge Core. Источник: PeckShield

Дальнейший путь средств отследил сервис Lookonchain. По данным экспертов, злоумышленник быстро перевел все похищенное из Solana в Ethereum и обменял на ETH.

О самом инциденте сообщила и команда протокола. Как заявили в Allbridge, протокол приостановил работу в качестве меры предосторожности, а поставщиков ликвидности из пострадавших пулов призвали срочно вывести средства.

Отдельно компания обратилась к тем, кто заработал на перекосе. По словам разработчиков, дисбаланс в пуле создал временное окно для арбитража. Представители Allbridge попросили вернуть эти средства для компенсации пострадавшим.

Часть похищенного, как сообщила команда, ушла в протоколы приватности. Речь идет о переводах через RAILGUN и Near Intents, что заметно усложняет отслеживание средств.

Хотите получить доступ к экспертным инсайдам? Подписывайтесь на наш новостной телеграм-канал , а также вступайте в сообщество BeInCrypto ! Читайте последние новости и свежую аналитику криптовалют, ИИ и фондовых рынков. Будьте на шаг впереди толпы каждый день!

Читайте оригинальную статью Взлом Allbridge на $1,65 млн: повтор атаки 2023 года от Igor Kokorev-Shirokov на ru.beincrypto.com