پل زنجیره‌ای Allbridge پس از یک حمله پیچیده فلش‌لون (Flash Loan) که به خروج حدود ۱.۶۵ میلیون دلار از استخرهای نقدینگی سولانا انجامید، پروتکل اصلی خود را متوقف کرد. این رویداد که روز گذشته توسط تیم امنیتی PeckShield فاش شد، بار دیگر زخم کهنه امنیت در دنیای دیفای (DeFi) را نمایان کرد.

به گزارش شرکت‌های امنیتی بلاکچین، مهاجم با استفاده از یک وام فلش ۱.۱۲ میلیون دلاری از پروتکل وام‌دهی Kamino توانست قیمت‌گذاری داخلی استخرهای Allbridge را دستکاری کند. او با انجام یک سری مبادلات سریع استیبل‌کوین، تعادل قیمت USDT و USDC را در استخرها به هم زد و سپس با تبدیل چند هزار دلار USDT به حدود ۲.۲۴ میلیون دلار USDC، دارایی‌ها را به اتریوم منتقل کرد.

نحوه اجرای حمله فلش‌لون به پروتکل آلبریج

چرا این حمله مهم است؟

Allbridge یک پل زنجیره‌ای محبوب است که به کاربران امکان جابجایی دارایی بین بلاکچین‌های غیرهمساز (مثل سولانا و اتریوم) را می‌دهد. برخلاف بسیاری از پل‌ها، محصول Core آن از استخرهای استیبل‌کوین بومی (USDC و USDT) به جای توکن‌های بسته‌بندی شده استفاده می‌کند. این طراحی، اگرچه شفافیت بیشتری دارد، اما در برابر حملات دستکاری قیمت آسیب‌پذیر است.

واکنش تیم Allbridge

تیم Allbridge بلافاصله پس از شناسایی حمله، فعالیت پروتکل را متوقف کرد و از ارائه‌دهندگان نقدینگی خواست وجوه خود را از استخرهای آسیب‌دیده خارج کنند. در پیامی در توییتر، این تیم اعلام کرد در حال تهیه یک تحلیل دقیق (post-mortem) از این حادثه است و تأکید کرد: «در حال حاضر هیچ تهدیدی برای نقدینگی کاربران وجود ندارد.» همچنین گفت که هدفشان بازگرداندن کامل وجوه از دست رفته است.

این تیم از معامله‌گرانی که در پنجره آربیتراژ ایجاد شده سود بردند، خواست وجوه را به یک آدرس مشخص ارسال کنند تا این پول مستقیماً صرف جبران خسارت ارائه‌دهندگان نقدینگی شود.

دومین تجربه تلخ

این دومین بار است که Allbridge قربانی چنین حملاتی می‌شود. در آوریل ۲۰۲۳، یک حمله مشابه وام فلش حدود ۵۷۳ هزار دلار از استخرهای زنجیره BNB این پروتکل را تخلیه کرد. در آن زمان تیم موفق شد بخش بزرگی از وجوه را بازگرداند و مکانیسم محاسبه نقدینگی را اصلاح کند.

پل‌های زنجیره‌ای و استخرهای نقدینگی همواره در صدر اهداف حملات دیفای بوده‌اند. آمارها نشان می‌دهد تنها در پنج ماه اول سال ۲۰۲۶ بیش از ۸۴۰ میلیون دلار در اثر حملات دیفای از بین رفته است. به تازگی نیز پلی بین Axelar و Secret Network به دلیل یک باگ «ضرب نامحدود» در یک توکن سفارشی، ۴.۶۷ میلیون دلار از دست داد.

آینده نامشخص

پروتکل Allbridge همچنان متوقف است و تیم در تلاش است با راه‌اندازی نسخه جدیدی از Core که بدون استخرهای نقدینگی سنتی کار کند، امنیت را افزایش دهد. اما بازیابی ۱.۶۵ میلیون دلار به ردیابی وجوه پل‌شده در زنجیره اتریوم و همکاری معامله‌گران سودجو بستگی دارد. این ماجرا بار دیگر نشان می‌دهد که حتی پیشرفته‌ترین پروتکل‌های دیفای نیز از آسیب‌پذیری‌های مالی در امان نیستند.