Skip to content
RiverCore
Allbridge потерял $1,65 млн в результате эксплойта моста Solana-Ethereum
Allbridge exploitcross-chain bridgeDeFi hackAllbridge Solana Ethereum bridge attackcross-chain bridge exploit 2026

Allbridge потерял $1,65 млн в результате эксплойта моста Solana-Ethereum

21 июл 20267 мин. чтенияSarah Chen

Allbridge потерял около $1,65 миллиона в результате нового эксплойта: атакующий перевёл похищенные активы из Solana в Ethereum и конвертировал их в ETH. Для сравнения: это примерно в 2,9 раза больше $570 тысяч, которые тот же протокол потерял в апреле 2023 года из-за флэш-лоун атаки. Это второй подтверждённый взлом Allbridge за три года. Сумма $1,65 миллиона — это непосредственно выведенные средства; формулировка «около $2 миллионов» в некоторых публикациях, по всей видимости, включает потери на свопах и последующую конвертацию, хотя источник не полностью объясняет эту разницу.

Что произошло

Согласно данным on-chain, зафиксированным Arkham Intelligence и Crypto Briefing, атакующий извлёк около $1,65 миллиона из инфраструктуры Allbridge и перевёл средства через несколько сетей: сначала из Solana в Ethereum, а затем конвертировал в ETH. Этот маршрут — из Solana в ETH — примечателен: атакующий использовал сам Allbridge (или аналогичный маршрут) как часть вывода средств, что является распространённой практикой, когда злоумышленник опасается заморозки активов на стороне Solana или вмешательства централизованных эмитентов стейблкоинов.

Allbridge — это кросс-чейн мост, ориентированный на переводы стейблкоинов. Протокол работает как с EVM-совместимыми сетями, так и с не-EVM цепочками, включая Solana. В январе 2026 года Allbridge расширил зону охвата, интегрировавшись с Algorand, что увеличило его кросс-чейн возможности для стейблкоинов. Чем больше цепочек — тем шире поверхность атаки, и каждая новая интеграция привносит собственные допущения относительно подписей и обмена сообщениями.

Это не первый инцидент с Allbridge. В апреле 2023 года протокол подвергся флэш-лоун атаке на пулы ликвидности BNB Chain, что привело к потерям около $570 тысяч. Тот инцидент был связан с манипуляцией ценой, а не с прямым выводом средств, и Allbridge в итоге вернул около $465 тысяч через соглашение с белым хакером — примерно 82% от суммы потерь. Исход 2023 года задаёт ориентир для того, как должен выглядеть «хороший» постмортем. Возможно ли аналогичное восстановление при краже $1,65 миллиона, уже пересёкшей две экосистемы, — вопрос открытый.

Источник не раскрывает конкретный контракт или точку входа, которые были использованы, а это важно: компрометация валидатора или подписанта предполагает иные меры по устранению, нежели ошибка в логике пула ликвидности. Проверяемый прогноз: если отслеживание Arkham сработает и атакующий попытается внести средства на централизованную биржу в течение 30 дней, до середины августа 2026 года следует ожидать либо объявления о частичной заморозке, либо публичного предложения о сотрудничестве с белым хакером от Allbridge.

Техническая анатомия

Кросс-чейн мосты — структурно наиболее сложная задача с точки зрения безопасности во всём криптостеке, и причина этому архитектурная, а не случайная. Мост должен согласовывать две цепочки, у которых нет общего механизма консенсуса, что вынуждает выбирать одну из трёх схем: доверенный мульти-сиг или федерация, лёгкий клиент или zk-proof ретранслятор, либо модель пула ликвидности с внешней аттестацией. Ориентированность Allbridge на стейблкоины и охват EVM плюс не-EVM сетей (включая Solana и, с января 2026 года, Algorand) предполагает последние две категории, каждая из которых имеет свой характер отказа.

В мосте на основе пула ликвидности инвариант заключается в том, что активы, заблокированные в цепочке A, обеспечивают минтинг или высвобождение в цепочке B. Если атакующий может (a) произвести минтинг на стороне назначения без валидной блокировки, (b) манипулировать ценовым оракулом, управляющим коэффициентами обмена, или (c) использовать уязвимость в проверке подписи на уровне обмена сообщениями — инвариант нарушается, и пул опустошается до нуля или до паузы. Инцидент с BNB Chain в 2023 году относился к категории (b) — манипуляция ценой через флэш-лоун. Источник не подтверждает, к какой категории относится инцидент июля 2026 года, однако тот факт, что средства были впоследствии выведены через собственный маршрут Allbridge Solana-Ethereum, говорит о том, что уровень обмена сообщениями оставался работоспособным после эксплойта, что снижает вероятность полной компрометации подписантов.

Для понимания того, как индустрия пытается решить эту проблему: CCIP от Chainlink и аналогичные стандарты обмена сообщениями (см. документацию Chainlink) ориентированы на разделённые контракты управления рисками и независимые уровни верификации. Собственные стандарты токенов Ethereum, задокументированные в репозитории EIP, пока не формализуют кросс-чейн семантику, что оставляет каждой команде по созданию мостов задачу самостоятельно выстраивать собственную модель доверия.

Для сравнения масштабов: мост Kelp DAO на базе LayerZero потерял $292 миллиона в результате одного эксплойта в апреле 2026 года. $1,65 миллиона Allbridge — это примерно 0,57% от потерь Kelp, то есть событие небольшое в абсолютном выражении. Но не в сигнальном: это второй взлом одного и того же протокола, и индустрия теперь видела два совершенно разных типа мостовых архитектур, потерпевших неудачу за 15 месяцев.

Кто пострадал

Прямые жертвы — поставщики ликвидности Allbridge и любые протоколы, интегрирующие его маршруты стейблкоинов. Если Allbridge воспользуется сценарием 2023 года, LP могут столкнуться с частичным разделением убытков, компенсированным возвратом средств через белого хакера. Уровень возврата в 2023 году составил около 82%; применяя аналогичный результат к $1,65 миллиона, можно ожидать возврата порядка $1,35 миллиона и остаточных потерь около $300 тысяч. Это примерный верхний предел, и источник пока не берёт на себя обязательств по какому-либо процессу восстановления средств в данном инциденте.

Вторая группа — все DeFi-протоколы, маршрутизирующие потоки стейблкоинов через Allbridge в Solana или в новом развёртывании на Algorand. Команды, добавившие январскую 2026 года интеграцию с Algorand в свои казначейские или расчётные пути, должны ответить на внутренний вопрос на этой неделе: затронут ли маршрут Algorand, или риск ограничен путём Solana-Ethereum? Статья не даёт ответа на этот вопрос, а значит, каждая интегрирующая команда действует вслепую до публикации Allbridge детального постмортема.

Третья группа — вся категория мостов для стейблкоинов в широком смысле. Потеря $292 миллионов Kelp DAO в апреле 2026 года уже вынудила пересмотреть риски, связанные с LayerZero. Второй, меньший по масштабу инцидент с Allbridge усиливает склонность институциональных аллокаторов рассматривать TVL на мостах как существенно более рискованный актив по сравнению с TVL в DeFi внутри одной сети, что влияет на сжатие комиссий, доходность LP и готовность маркет-мейкеров держать запасы ликвидности в разных сетях.

Для крипто-ориентированных финтех- и iGaming-операторов, использующих стейблкоин-рельсы для кросс-чейн расчётов, ближайшие 90 дней должны включать тщательный анализ зависимостей от мостов. Неизвестно, но поддаётся оценке: мы не знаем, сколько downstream-интеграторов зависит от Allbridge в плане значимых объёмов, однако сумма эксплойта в $1,65 миллиона, а не десятки миллионов, указывает на скромные размеры пулов, что ограничивает вторичное распространение риска.

Руководство для крипто и DeFi

Конкретные действия на ближайшую неделю:

Проведите аудит любых кросс-чейн маршрутов стейблкоинов в вашем стеке на предмет зависимости от Allbridge, включая январскую 2026 года интеграцию с Algorand. Если вы маршрутизируете через Allbridge — приостановите работу или смените маршрут до публикации командой детального постмортема с указанием уязвимого компонента. «Смена маршрута» здесь означает наличие заранее настроенного резервного моста в вашем интеграционном слое, а не срочную разработку нового решения.

Отслеживайте адрес атакующего. Arkham и аналогичные платформы продолжат его мониторинг. Настройте оповещения на любой перевод, попадающий на адрес депозита централизованной биржи — это опережающий индикатор либо заморозки, либо переговоров. Если ваш стол держит ликвидность в ETH, учитывайте, что координированная заморозка транша в $1,65 миллиона вполне осуществима, если средства попадут на регулируемую площадку.

Пересмотрите оценку рисков мостов в своих внутренних моделях. Если вы приравнивали TVL в стейблкоинах на мостах к хранению стейблкоинов внутри одной сети — прекратите это. Инцидент с Allbridge 2023 года, потеря Kelp DAO на $292 миллиона в 2026 году и нынешнее событие образуют паттерн. Мой вывод: риск, связанный с мостами, должен учитываться в любой модели казначейства с отдельной надбавкой за риск, а «какой мост, какая архитектура, какие сети» должны быть обязательным полем, а не сноской.

Командам, создающим новые кросс-чейн потоки, следует отдавать предпочтение уровням обмена сообщениями с независимыми контрактами управления рисками и автоматическими выключателями перед мостами на чистых пулах ликвидности. Цель проектирования — чтобы один эксплойт ограничивался конечными потерями за эпоху, а не опустошал пул полностью.

Ключевые выводы

  • Allbridge потерял около $1,65 миллиона — это второй взлом с апреля 2023 года, когда было потеряно $570 тысяч, из которых впоследствии вернули около $465 тысяч.
  • Средства были переведены из Solana в Ethereum и конвертированы в ETH — маршрут, характерный для случаев, когда атакующий ожидает заморозки на стороне Solana.
  • Источник не раскрывает уязвимый компонент, поэтому интеграторы пока не могут определить, затронута ли интеграция с Algorand от января 2026 года.
  • При сумме $1,65 миллиона этот инцидент составляет около 0,57% от потерь Kelp DAO в $292 миллиона в апреле 2026 года, однако усиливает тот же сигнал о рисках всей категории.
  • Проверяемый прогноз: если отслеживание Arkham сработает, до середины августа 2026 года ожидается публичное предложение белому хакеру или объявление о частичной заморозке — иначе придётся признать, что сценарий 2023 года не масштабируется.

Часто задаваемые вопросы

В: Сколько потерял Allbridge в результате эксплойта июля 2026 года?

Атакующий вывел из Allbridge около $1,65 миллиона. В ряде публикаций фигурируют цифры около $2 миллионов с учётом потерь на свопах и конвертации. Средства были переведены из Solana в Ethereum и конвертированы в ETH.

В: Взламывали ли Allbridge раньше?

Да. В апреле 2023 года Allbridge подвергся флэш-лоун атаке на пулы ликвидности BNB Chain, что привело к потерям около $570 тысяч через манипуляцию ценой. Впоследствии команда вернула около $465 тысяч через соглашение с белым хакером.

В: Можно ли вернуть похищенные средства?

Возврат зависит от того, переведёт ли атакующий средства на централизованную биржу или вступит в переговоры о сотрудничестве с белым хакером. Arkham Intelligence и аналогичные платформы продолжат отслеживать адрес. Исход 2023 года показывает, что частичный возврат возможен, хотя и не гарантирован при таком масштабе.

SC
Sarah Chen
RiverCore Analyst · Dublin, Ireland
ПОДЕЛИТЬСЯ
// ПОХОЖИЕ СТАТЬИ
ГлавнаяРешенияПроектыО насКонтакт
Новости06
Дублин, Ирландия · ЕСGMT+1
LinkedIn
🇷🇺RU