تیم توسعه‌دهنده پل بین زنجیره‌ای آلبریج (Allbridge) پس از کشف یک سوءاستفاده ۱.۶۵ میلیون دلاری، فوراً فعالیت پل Allbridge Core را متوقف کرد. این حادثه که از طریق یک حمله وام فلش (Flash Loan) انجام شد، بار دیگر زنگ‌های خطر را برای امنیت پروتکل‌های دیفای به صدا درآورد.

بر اساس گزارش‌های Lookonchain و Onchain Lens، مهاجم ابتدا یک وام فلش ۱.۱۲ میلیون دلاری از پلتفرم کامینو (Kamino) دریافت کرد. سپس با انجام یک سری سوآپ‌های سریع بین USDC و USDT، نرخ مبادله استخر استیبل‌کوین Allbridge Core را به شدت دچار نوسان کرد.

نحوه وقوع حمله و خسارت به تأمین‌کنندگان نقدینگی

در مرحله بعد، مهاجم از نرخ‌های دستکاری‌شده استفاده کرد و نقدینگی قابل توجهی از استخر خارج کرد. او سپس اصل وام فلش ۱.۱۲ میلیون دلاری را بازپرداخت و مابقی مبلغ – حدود ۵۳۰ هزار دلار سود خالص - را برای خود نگه داشت. این رویداد باعث ایجاد عدم تعادل شدید در استخر و ایجاد یک پنجره آربیتراژ مثبت شد.

تیم آلبریج در بیانیه‌ای اعلام کرد: «عدم تعادل ایجادشده در استخر، یک فرصت آربیتراژ مثبت موقت ایجاد کرد. اگر از این فرصت استفاده کرده‌اید، لطفاً بازگرداندن وجوه را در نظر بگیرید. این کار مستقیماً صرف جبران خسارت تأمین‌کنندگان نقدینگی آسیب‌دیده خواهد شد.» این تیم تأکید کرد که مبلغ بازیابی‌شده مستقیماً به تأمین‌کنندگان نقدینگی (LPها) بازگردانده می‌شود.

هشدار تعلیق پل آلبریج در وب‌سایت رسمی

آلبریج؛ قربانی قدیمی حملات وام فلش

این اولین باری نیست که Allbridge Core هدف این نوع حملات قرار می‌گیرد. در آوریل ۲۰۲۳، آلبریج در زنجیره BNB Chain نیز با حمله وام فلش ۵۷۳ هزار دلاری مواجه شد. در آن حادثه، مهاجم هم به عنوان تأمین‌کننده نقدینگی و هم مبادله‌کننده (Trader) عمل کرد و از یک نقص در قرارداد هوشمند سوءاستفاده کرد تا قیمت‌های مبادله را دستکاری کند. این حمله منجر به برداشت ۲۸۹,۹۰۰ دلار BUSD و ۲۹۰,۹۰۰ دلار USDT شد.

حادثه جدید آلبریج در حالی رخ می‌دهد که حملات مشابه به پروتکل‌های پل بین زنجیره‌ای به یک نگرانی جدی تبدیل شده است. در ماه ژوئن، تایکو (Taiko)، یک بلاک‌چین لایه ۲ اتریوم، پس از سرقت ۱.۷ میلیون دلار کاربران خود را به خروج دارایی‌ها فراخواند. تایکو ۱۱ روز بعد و پس از یک برنامه بازیابی چهار مرحله‌ای موفق به بازگشایی پل خود شد.

نمودار یا لوگوی پل‌های بین زنجیره‌ای

تشدید تهدیدات علیه پل‌های بلاک‌چینی

چند هفته پیش از حمله تایکو، شبکه Secret Network نیز قربانی یک حفره امنیتی موسوم به «ضرب نامحدود» (Infinite Mint) در یک قرارداد هوشمند شد. این حفره منجر به ایجاد مقادیر زیادی دارایی‌های بسته‌بندی‌شده اکسلار (Axelar) بدون پشتوانه شد و خسارتی بالغ بر ۴.۶۷ میلیون دلار به بار آورد.

علاوه بر این موارد، پل‌های دیگری مانند Gravity Bridge، Verus Bridge و Butter Network نیز در ماه‌های اخیر مورد سوءاستفاده قرار گرفته‌اند. این رویدادها نشان می‌دهد که پل‌های بین زنجیره‌ای، که نقش مهمی در قابلیت هم‌عملی میان بلاک‌چین‌های مختلف دارند، همچنان نقاط آسیب‌پذیر اصلی در اکوسیستم دیفای محسوب می‌شوند.

به نظر می‌رسد برای کاربران این فضا، تنوع‌بخشی به دارایی‌ها و استفاده از پل‌های معتبر و ممیزی‌شده، بیش از پیش حیاتی شده است. شیوع این حملات، گویای آن است که پروتکل‌ها باید استانداردهای امنیتی خود را به طور اساسی ارتقا دهند.