加密新闻

20.07.2026
09:38

Allbridge 再次遭遇黑客攻击,损失165万美元:与2023年相同的漏洞

跨链协议Allbridge再次成为攻击目标,此次攻击本质上与2023年的黑客事件如出一辙。攻击者利用闪电贷操纵价格,从Solana网络的流动性池中窃取了165万美元。最令人担忧的是,该公司此前已修复过这一漏洞,但修复方案并未应用于Solana上的代码。

事件发生在协议暂停运营期间。正如NEAR核心开发者Vadim所指出的,安全补丁仅应用于已修复的合约版本,而部署在Solana网络上的代码并未更新。这本质上是一个多链架构管理中的典型"人为失误"案例。

防护为何失效

回顾2023年,Allbridge在BNB Chain上遭遇黑客攻击。当时攻击者利用闪电贷扭曲稳定币池的价格,按人为汇率提取资金并赚取差价。作为应对,Allbridge团队重写了提现逻辑:严格限制流动性提供者按"一对一"方案赎回,并将所有资金迁移至单一池。

重启时,开发者承诺将无法在单笔交易中实施攻击。然而三年后,Solana上的攻击恰恰以这种方式得逞。据Vadim分析,原因很简单:修复仅涉及已修补版本,而Solana的代码使用不同语言和库编写。每条新链本质上都是全新代码,一条链的安全无法保证另一条链的安全。

新攻击的机制

分析师DBCrypto详细拆解了攻击流程。攻击者未动用自有资金:他从Kamino平台借入112万美元USDC闪电贷,随后将这些资金反复通过Allbridge Core的稳定币池循环操作,扭曲USDC与USDT之间的汇率。之后攻击者按人为价格提取流动性,归还Kamino贷款,并保留差价。

DBCrypto将整个方案称为"自2020年以来市场熟悉的攻击模式"。该池信任自身不应被信任的价格计算机制,而攻击者只是向其"投喂"了虚假数据。

损失与应对

第三方服务确认了损失规模。据PeckShield数据,协议被盗约165万美元。被盗资金迅速从Solana转移至以太坊并兑换为ETH。Allbridge团队已暂停协议运营,并敦促受影响池的流动性提供者立即撤资。

此外,开发者呼吁那些因池内价格失衡而获利者归还资金。失衡为套利创造了短暂窗口,Allbridge请求归还这些资金以补偿受害者。团队表示,部分被盗资金已流入隐私协议RAILGUN和Near Intents,这大大增加了追踪难度。

我的评论: 此案例为整个行业敲响警钟。多链协议必须为所有网络建立统一的审计和补丁管理系统。忽视这一原则将导致相同错误反复发生,让用户付出数百万美元的代价。