加密新闻

20.07.2026
08:34

Allbridge再次遭遇165万美元黑客攻击:旧漏洞通过Solana卷土重来

跨链协议Allbridge再次遭受攻击,损失约165万美元。此次事件最令人担忧的是,攻击者使用了与2023年相同的攻击向量。调查发现,团队在首次被黑后实施的修复方案,始终未能覆盖Solana网络上的代码。

为何防护失效?

2023年的攻击发生在BNB Chain上。当时黑客通过闪电贷操纵流动性池:借入资金扭曲稳定币池汇率,再按虚高价格套利离场。Allbridge迅速响应——重写提现逻辑,严格限制流动性提供者按"一对一"比例赎回,并转为单链统一资金池。

然而,正如前NEAR核心开发者Vadim指出,补丁仅保护了已修复版本。Solana的代码使用不同语言编写,仍存在漏洞。时隔三年,攻击以完全相同的方式再次上演。

新攻击机制详解

分析师DBCrypto详细解析了交易记录。攻击者在单笔交易内完成全部操作,未投入任何自有资金:

  • 首先从Kamino平台闪电贷借入112万美元USDC
  • 随后将资金反复注入Allbridge Core稳定币池,扭曲USDC/USDT汇率
  • 按人为抬高的价格提取流动性
  • 归还Kamino贷款,保留差额(纯利润)

"这是自2020年市场就熟知的攻击模式,"DBCrypto评论道,"资金池盲目信任自身价格计算机制,而攻击者只是向其'投喂'了虚假数据。"

损失规模与应对措施

安全机构PeckShield确认损失为165万美元。资金迅速从Solana转移至以太坊,黑客开始兑换为ETH。据Lookonchain监测,部分被盗资金已通过隐私协议RAILGUN和Near Intents流转,大幅增加追踪难度。

Allbridge团队立即暂停协议运行,呼吁受影响池的流动性提供者紧急撤资。同时向利用临时价差获利的套利机器人发出请求,希望其归还资金以补偿受损用户。

专家观点: 此次事件鲜明揭示了多链协议因安全机制不统一付出的代价。修复单链漏洞无法保证其他链的安全,若代码库存在差异。Allbridge本应对所有版本智能合约进行全面审计,而非依赖单一补丁。市场再次收获惨痛但重要的教训:安全不容妥协,更不存在"拼凑式"解决方案。