Міст Allbridge Core на паузі: хакер вивів $1,65 млн через флеш-позику

3 хв. читання

Що сталося

19 липня 2026 року крос-чейн протокол Allbridge Core зупинив роботу після атаки на пули ліквідності в мережі Solana. За оцінкою PeckShield, зловмисник вивів близько $1,65 млн — команда Allbridge підтвердила інцидент і попросила постачальників ліквідності вивести кошти з ушкоджених пулів USDC/USDT.

Деталі

Атака трималася на маніпуляції внутрішнім курсом обміну в пулі стейблкоїнів. Хакер узяв флеш-позику на $1,12 млн у USDC в solana-протоколу Kamino і серією швидких свопів USDC↔USDT змістив курс пулу на свою користь. На спотвореному курсі він вивів ліквідність із вигодою, а саму позику повернув у тій самій транзакції — класична механіка флеш-позики: атака без стартового капіталу, за один блок.

Аналітики Onchain Lens і PeckShield простежили рух викраденого: активи перевели з Solana в мережу Ethereum, а частину — пропустили через протоколи приватності, щоб ускладнити відстеження. Allbridge підтвердив інцидент офіційно: «Allbridge Core зіткнувся з інцидентом безпеки. Ми зупинили протокол як запобіжний захід на час розслідування». Окремо команда звернулася до трейдерів, які заробили на тимчасовому перекосі ціни, із проханням повернути прибуток — ці кошти підуть на компенсацію постраждалим постачальникам ліквідності.

Що це означає

Найбільше ризикують постачальники ліквідності пулів USDC/USDT Allbridge Core в мережі Solana — саме їхні депозити просіли через перекошений курс під час виведення коштів хакером, і протокол уже прямо закликав їх виводити залишки вручну, поки пули на паузі. Для звичайних користувачів моста ризик нижчий: атака била по внутрішній економіці конкретного пулу, а не по логіці моста як такій, але поки Allbridge Core не запрацює знову (термінів команда поки не назвала), перевести активи через нього фізично не можна. Є й ширший сигнал: подібна маніпуляція курсом пулу через флеш-позику в Allbridge — уже не перший випадок, схожий сценарій із втратами через той самий тип атаки траплявся й раніше. Повтор через роки показує, що захист пулів від маніпуляції курсом у межах однієї транзакції закритий не повністю — і це варто враховувати всім, хто тримає ліквідність у подібних мостах із власними пулами, а не через агрегатори на кшталт CCTP чи LayerZero.

Контекст

Атака сталася в період, коли Allbridge і так готувала перехід на нову архітектуру Core — без власних пулів ліквідності, з маршрутизацією через CCTP і LayerZero; Core і Classic у теперішньому вигляді мають припинити роботу протягом найближчих місяців. Команда заявила, що мета — «повернути всі постраждалі кошти» до завершення переходу, а інфраструктура Allbridge Next тим часом продовжує працювати у штатному режимі.

Поділитися
Зв'язатися:
Крипто- та data-аналітик, інженер-програміст (факультет комп'ютерних наук ХНУРЕ). В IT з 2008 року: адміністрував корпоративний моніторинг у «Vodafone Україна», сім років розробляв і просував веб-проєкти, п'ять років керував маркетингом на метриках — конверсія, CTR, ROI, LTV.Криптовалютними ринками займаюся з 2021 року: ончейн-метрики, токеноміка, макроекономічні індикатори. Розробив власну data-driven модель аналізу ринку на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математична статистика та EDA; збір і звірку даних автоматизую AI-агентами.Принцип — «Don't trust, verify»: кожна цифра перевірена за першоджерелом, ключові — щонайменше за двома незалежними; прогнози — лише сценарії з умовами. Теза без даних не публікується.