Що сталося
19 липня 2026 року крос-чейн протокол Allbridge Core зупинив роботу після атаки на пули ліквідності в мережі Solana. За оцінкою PeckShield, зловмисник вивів близько $1,65 млн — команда Allbridge підтвердила інцидент і попросила постачальників ліквідності вивести кошти з ушкоджених пулів USDC/USDT.
Деталі
Атака трималася на маніпуляції внутрішнім курсом обміну в пулі стейблкоїнів. Хакер узяв флеш-позику на $1,12 млн у USDC в solana-протоколу Kamino і серією швидких свопів USDC↔USDT змістив курс пулу на свою користь. На спотвореному курсі він вивів ліквідність із вигодою, а саму позику повернув у тій самій транзакції — класична механіка флеш-позики: атака без стартового капіталу, за один блок.
Аналітики Onchain Lens і PeckShield простежили рух викраденого: активи перевели з Solana в мережу Ethereum, а частину — пропустили через протоколи приватності, щоб ускладнити відстеження. Allbridge підтвердив інцидент офіційно: «Allbridge Core зіткнувся з інцидентом безпеки. Ми зупинили протокол як запобіжний захід на час розслідування». Окремо команда звернулася до трейдерів, які заробили на тимчасовому перекосі ціни, із проханням повернути прибуток — ці кошти підуть на компенсацію постраждалим постачальникам ліквідності.
Що це означає
Найбільше ризикують постачальники ліквідності пулів USDC/USDT Allbridge Core в мережі Solana — саме їхні депозити просіли через перекошений курс під час виведення коштів хакером, і протокол уже прямо закликав їх виводити залишки вручну, поки пули на паузі. Для звичайних користувачів моста ризик нижчий: атака била по внутрішній економіці конкретного пулу, а не по логіці моста як такій, але поки Allbridge Core не запрацює знову (термінів команда поки не назвала), перевести активи через нього фізично не можна. Є й ширший сигнал: подібна маніпуляція курсом пулу через флеш-позику в Allbridge — уже не перший випадок, схожий сценарій із втратами через той самий тип атаки траплявся й раніше. Повтор через роки показує, що захист пулів від маніпуляції курсом у межах однієї транзакції закритий не повністю — і це варто враховувати всім, хто тримає ліквідність у подібних мостах із власними пулами, а не через агрегатори на кшталт CCTP чи LayerZero.
Контекст
Атака сталася в період, коли Allbridge і так готувала перехід на нову архітектуру Core — без власних пулів ліквідності, з маршрутизацією через CCTP і LayerZero; Core і Classic у теперішньому вигляді мають припинити роботу протягом найближчих місяців. Команда заявила, що мета — «повернути всі постраждалі кошти» до завершення переходу, а інфраструктура Allbridge Next тим часом продовжує працювати у штатному режимі.
