پل زنجیرهای Allbridge پس از یک حمله پیچیده فلشلون (Flash Loan) که به خروج حدود ۱.۶۵ میلیون دلار از استخرهای نقدینگی سولانا انجامید، پروتکل اصلی خود را متوقف کرد. این رویداد که روز گذشته توسط تیم امنیتی PeckShield فاش شد، بار دیگر زخم کهنه امنیت در دنیای دیفای (DeFi) را نمایان کرد.
به گزارش شرکتهای امنیتی بلاکچین، مهاجم با استفاده از یک وام فلش ۱.۱۲ میلیون دلاری از پروتکل وامدهی Kamino توانست قیمتگذاری داخلی استخرهای Allbridge را دستکاری کند. او با انجام یک سری مبادلات سریع استیبلکوین، تعادل قیمت USDT و USDC را در استخرها به هم زد و سپس با تبدیل چند هزار دلار USDT به حدود ۲.۲۴ میلیون دلار USDC، داراییها را به اتریوم منتقل کرد.

چرا این حمله مهم است؟
Allbridge یک پل زنجیرهای محبوب است که به کاربران امکان جابجایی دارایی بین بلاکچینهای غیرهمساز (مثل سولانا و اتریوم) را میدهد. برخلاف بسیاری از پلها، محصول Core آن از استخرهای استیبلکوین بومی (USDC و USDT) به جای توکنهای بستهبندی شده استفاده میکند. این طراحی، اگرچه شفافیت بیشتری دارد، اما در برابر حملات دستکاری قیمت آسیبپذیر است.
واکنش تیم Allbridge
تیم Allbridge بلافاصله پس از شناسایی حمله، فعالیت پروتکل را متوقف کرد و از ارائهدهندگان نقدینگی خواست وجوه خود را از استخرهای آسیبدیده خارج کنند. در پیامی در توییتر، این تیم اعلام کرد در حال تهیه یک تحلیل دقیق (post-mortem) از این حادثه است و تأکید کرد: «در حال حاضر هیچ تهدیدی برای نقدینگی کاربران وجود ندارد.» همچنین گفت که هدفشان بازگرداندن کامل وجوه از دست رفته است.
این تیم از معاملهگرانی که در پنجره آربیتراژ ایجاد شده سود بردند، خواست وجوه را به یک آدرس مشخص ارسال کنند تا این پول مستقیماً صرف جبران خسارت ارائهدهندگان نقدینگی شود.
دومین تجربه تلخ
این دومین بار است که Allbridge قربانی چنین حملاتی میشود. در آوریل ۲۰۲۳، یک حمله مشابه وام فلش حدود ۵۷۳ هزار دلار از استخرهای زنجیره BNB این پروتکل را تخلیه کرد. در آن زمان تیم موفق شد بخش بزرگی از وجوه را بازگرداند و مکانیسم محاسبه نقدینگی را اصلاح کند.
پلهای زنجیرهای و استخرهای نقدینگی همواره در صدر اهداف حملات دیفای بودهاند. آمارها نشان میدهد تنها در پنج ماه اول سال ۲۰۲۶ بیش از ۸۴۰ میلیون دلار در اثر حملات دیفای از بین رفته است. به تازگی نیز پلی بین Axelar و Secret Network به دلیل یک باگ «ضرب نامحدود» در یک توکن سفارشی، ۴.۶۷ میلیون دلار از دست داد.
آینده نامشخص
پروتکل Allbridge همچنان متوقف است و تیم در تلاش است با راهاندازی نسخه جدیدی از Core که بدون استخرهای نقدینگی سنتی کار کند، امنیت را افزایش دهد. اما بازیابی ۱.۶۵ میلیون دلار به ردیابی وجوه پلشده در زنجیره اتریوم و همکاری معاملهگران سودجو بستگی دارد. این ماجرا بار دیگر نشان میدهد که حتی پیشرفتهترین پروتکلهای دیفای نیز از آسیبپذیریهای مالی در امان نیستند.





