BTC $79,355.49 -0.72%
ETH $2,488.03 -0.52%
BNB $743.46 -1.91%
XRP $1.40 -1.52%
SOL $104.79 -1.75%
TRX $0.3368 +0.75%
DOGE $0.0892 -0.97%
ADA $0.2184 -0.42%
BCH $255.70 -1.89%
LINK $13.31 +8.28%
HYPE $87.35 -0.46%
AAVE $133.41 -0.77%
SUI $0.8108 +1.42%
XLM $0.1901 +2.10%
ZEC $1,189.32 +0.54%
BTC $79,355.49 -0.72%
ETH $2,488.03 -0.52%
BNB $743.46 -1.91%
XRP $1.40 -1.52%
SOL $104.79 -1.75%
TRX $0.3368 +0.75%
DOGE $0.0892 -0.97%
ADA $0.2184 -0.42%
BCH $255.70 -1.89%
LINK $13.31 +8.28%
HYPE $87.35 -0.46%
AAVE $133.41 -0.77%
SUI $0.8108 +1.42%
XLM $0.1901 +2.10%
ZEC $1,189.32 +0.54%

Медленный туман раскрыл детали атаки на кросс-чейн мост Allbridge: подделка сообщений CCTP, мгновенные займы, недостаточная проверка результатов эмиссии

2026-08-23 19:16:52

Сообщение ChainCatcher, команда безопасности SlowMist раскрыла, что проект кросс-чейн моста Allbridge подвергся атаке 19 августа 2026 года, в результате чего было потеряно около 190 тысяч долларов. Стоит отметить, что эта атака не была осуществлена мгновенно, злоумышленник начал подготовку почти за месяц до этого и обошел механизм проверки, подделав кросс-чейн сообщения. Согласно анализу SlowMist, злоумышленник 26 июля на цепочке Polygon напрямую вызвал функцию Circle's MessageTransmitterV2.sendMessage, создав сообщение, замаскированное под кросс-чейн сообщение в стиле CCTP, утверждая, что было переведено 1 миллион USDC, но на самом деле никакие операции по сжиганию USDC не проводились. Затем Circle в соответствии с обычным процессом сгенерировала действительное подтверждение (attestation) для этого полного сообщения.

Примерно через 24 дня, 19 августа, злоумышленник дождался, когда Base Router получит реальный депозит CCTP, и баланс увеличится до примерно 191 тысячи USDC, после чего всего через 6 секунд инициировал атаку. Злоумышленник использовал ранее подделанное сообщение и подтверждение для вызова функции Allbridge receiveCctpMessage, и поскольку проект не имел ключевой проверки, система ошибочно приняла ложное кросс-чейн сообщение за реальный депозит и зафиксировала лимит в 1 миллион USDC. Затем злоумышленник временно занял около 809 тысяч USDC через Aave flash loan, чтобы сопоставить баланс Router с поддельной суммой, и использовал внутреннюю кредитную запись для вызова функции перевода, в конечном итоге выведя около 999 тысяч USDC (за вычетом 0,1% комиссии). После возврата flash loan и расходов злоумышленник чисто заработал около 189,8 тысяч долларов. Корень этой уязвимости заключается в том, что Allbridge не проверял идентичность отправителя и получателя кросс-чейн сообщения, а также не подтвердил, были ли USDC действительно созданы и увеличился ли баланс, а просто доверял сумме и хэш-данным сообщения, созданным злоумышленником. SlowMist подчеркивает, что проверка сообщений в цепочке не равнозначна поступлению реальных активов. Кросс-чейн протоколы не только должны проверять подлинность сообщений, но и должны гарантировать, что источник сообщений надежен, а получатель является официальным TokenMessengerV2 от Circle, и только после подтверждения фактического создания активов и изменения баланса можно проводить учет активов. Этот инцидент вновь подчеркивает риски безопасности кросс-чейн мостов в процессе проверки сообщений и расчетов активов.

app_icon
ChainCatcher Building the Web3 world with innovations.