Allbridge Coreは、セキュリティインシデントにより$1.65 millionが流出した日曜日、クロスチェーンのステーブルコインブリッジとしてプロトコルを停止しました。この攻撃は、Allbridge CoreのSolanaへのデプロイを狙っており、攻撃者はフラッシュローンの操作手法を用いてステーブルコインプールの交換レートを悪用しました。これは、5月以降にクロスチェーンブリッジを標的とした6回目の攻撃です。送付先のブロックチェーン上で裏付けとなる資金が大きいため、ブリッジは依然として魅力的な標的であり続けています。
Allbridge Coreは日曜日にXへの投稿で停止を発表し、「調査するまでの間、予防措置としてプロトコルを停止しました。影響を受けたプールに流動性を保有している場合は、今すぐ出金してください。」と述べました。攻撃者はすでに、盗んだ資金をSolanaからEthereumへブリッジした後、プライバシープールへ移しました。
攻撃者がSolanaデプロイでフラッシュローン操作を実行
オンチェーンのLensによると、攻撃者はUSDCを$1.12 million分、Kaminoからフラッシュローンで借りた後、急速なUSDC/USDTのスワップを実行してAllbridge Coreのステーブルコインプールの交換レートを歪めました。その後、攻撃者は操作されたレートで流動性を引き出し、$1.12 million USDCのローンを返済したうえで、その差額を保持しました。
Allbridge Coreは声明の中でプールの不均衡について次のように説明しました。「その結果生じたプールの不均衡により、一時的なプラスの裁定取引(アービトラージ)の窓が作られました。もしそれを利用したのであれば、資金を返すことをご検討ください……返金は、影響を受けたLPの補償に直接充てられます。」
クロスチェーンブリッジは5月以降に6件の悪用に直面
6月、Ethereumのレイヤー2ブロックチェーンであるTaikoは、攻撃者が同社のブリッジプロトコルの1つを悪用して$1.7 millionを盗んだとして、ユーザーにネットワークのブリッジから資産を引き揚げるよう呼びかけました。Taikoは、4段階の復旧計画を完了してから11日後にブリッジを再開しました。
Taikoのインシデントの数週間前には、Secret Networkが脆弱なスマートコントラクト上の「無限ミント」バグによって悪用されました。これにより、Axelarでラップされた資産の裏付けのないバージョンが作成され、$4.67 millionの悪用につながりました。ほかにも、最近のブリッジ悪用としてはGravity Bridge、Verus Bridge、Butter Networkが挙げられます。
よくある質問
日曜日にAllbridge Coreで何が起きましたか?
Allbridge Coreは、フラッシュローン操作攻撃によってSolanaデプロイから$1.65 millionが流出したセキュリティインシデントの後、日曜日にプロトコルを停止しました。
攻撃者はどのようにAllbridge Coreを悪用しましたか?
攻撃者はKaminoから$1.12 million USDCのフラッシュローンを行い、急速なUSDC/USDTのスワップによってステーブルコインプールの交換レートを歪めた後、操作されたレートで流動性を引き出してローンを返済し、その差額を保持しました。その後、資金をEthereumへブリッジし、プライバシープールへ移しました。
5月以降に発生したクロスチェーンブリッジ攻撃は何件ありますか?
Allbridge Coreの悪用は、5月以降にクロスチェーンブリッジを標的にした少なくとも6回目の攻撃であり、過去の事例としてTaiko($1.7 million)、Secret Network($4.67 million)、Gravity Bridge、Verus Bridge、Butter Networkが含まれます。