Skip to content
RiverCore
Allbridge втратив $1.65M у зламі моста Solana-Ethereum
Allbridge exploitcross-chain bridgeDeFi hackAllbridge Solana Ethereum bridge attackcross-chain bridge exploit 2026

Allbridge втратив $1.65M у зламі моста Solana-Ethereum

21 лип 20267 хв. читанняSarah Chen

Allbridge зазнав збитків приблизно на $1.65 мільйона в результаті нового зламу: зловмисник перевів вкрадені активи з Solana на Ethereum і конвертував їх у ETH. Для порівняння: це приблизно в 2.9 рази більше, ніж $570K, які той самий протокол втратив під час флеш-позикового інциденту у квітні 2023 року, і це другий підтверджений злам розгортання Allbridge за неповні три роки. Сума $1.65 мільйона — це безпосередньо виведені кошти; формулювання «приблизно $2 мільйони» в деяких публікаціях, судячи з усього, включає прослизання свопів та подальші конвертації, хоча джерело не повністю пояснює цю різницю.

Що сталося

Згідно з даними on-chain, зафіксованими Arkham Intelligence та Crypto Briefing, зловмисник вивів близько $1.65 мільйона з інфраструктури Allbridge і перемістив кошти між мережами — перемістивши їх з Solana на Ethereum, а потім свопнувши в ETH. Цей маршрут — Solana як джерело, ETH як призначення — варто відзначити: він свідчить про те, що зловмисник використав Allbridge (або порівнянний маршрут) як частину самого виходу, що є поширеною схемою, коли зловмисник очікує заморожування з боку Solana або втручання централізованого емітента щодо стейблкоїнів.

Allbridge — це протокол cross-chain мосту, орієнтований на перекази стейблкоїнів. Він працює на EVM-сумісних мережах і non-EVM ланцюгах, включаючи Solana, і розширив цю поверхню атаки у січні 2026 року, інтегрувавшись із Algorand, що розширило його можливості для cross-chain стейблкоїнів. Більше ланцюгів означає більшу поверхню атаки, і кожна нова інтеграція додає власні припущення щодо підпису та обміну повідомленнями.

Для Allbridge це не перший інцидент. У квітні 2023 року протокол зазнав флеш-позикової атаки, спрямованої на його пули ліквідності BNB Chain, що призвело до збитків близько $570K. Той ранній інцидент передбачав маніпуляцію цінами, а не пряме виведення коштів, і Allbridge зрештою відновив приблизно $465K із цих коштів завдяки домовленості з «білим хакером» — близько 82 відсотків збитку. Результат 2023 року встановлює орієнтир для того, як виглядає «гарний» розбір інциденту. Чи можна досягти аналогічного відновлення при крадіжці на $1.65 мільйона, яка вже перетнула дві екосистеми, — відкрите питання.

Джерело не розкриває конкретний контракт або кінцеву точку, яку було зламано, а це важливо, оскільки це змінює шлях виправлення: компрометація валідатора або підписанта передбачає інші виправлення, ніж баг логіки пулу ліквідності. Перевірювана гіпотеза: якщо відстеження Arkham збережеться і зловмисник спробує внести депозит на централізовану біржу протягом 30 днів, слід очікувати або оголошення про часткове заморожування, або публічної пропозиції від «білого хакера» від Allbridge до середини серпня 2026 року.

Технічна анатомія

Cross-chain мости структурно є найскладнішим для захисту елементом у всьому крипто-стеку, і причина цього архітектурна, а не випадкова. Міст повинен узгоджувати два ланцюги, які не мають спільного механізму консенсусу, що змушує конструкцію прийняти одну з трьох форм: довірений мульти-підпис або федерація, легкий клієнт або zk-proof ретранслятор, або модель пулу ліквідності із зовнішньою атестацією. Орієнтований на стейблкоїни, EVM-плюс-non-EVM слід Allbridge (включаючи Solana і, починаючи з січня 2026 року, Algorand) передбачає останні дві категорії, і кожна має різний режим відмови.

У мості на основі пулу ліквідності інваріант полягає в тому, що активи, заблоковані на ланцюгу A, забезпечують мінтинг або вивільнення на ланцюгу B. Якщо зловмисник може або (a) здійснити мінтинг у місці призначення без дійсного блокування, або (b) маніпулювати ціновим оракулом, що керує коефіцієнтами свопів, або (c) використати баг перевірки підпису на рівні обміну повідомленнями, інваріант порушується і пул виснажується до тих пір, поки він не спорожніє або не буде призупинений. Інцидент з BNB Chain у 2023 році відносився до категорії (b) — маніпуляція ціною через флеш-позику. Джерело не підтверджує, до якої категорії належить інцидент у липні 2026 року, але той факт, що кошти потім були виведені через власний шлях Allbridge з Solana на Ethereum, свідчить про те, що рівень обміну повідомленнями сам по собі залишався операційним після зламу, що вказує проти повної компрометації підписанта.

Для розуміння того, як індустрія намагається це виправити, CCIP від Chainlink та аналогічні стандарти обміну повідомленнями (див. документацію Chainlink) просувають роз'єднані контракти управління ризиками та незалежні рівні верифікації. Власні стандарти токенів Ethereum, задокументовані в репозиторії EIP, ще не формалізують cross-chain семантику, що залишає кожній команді мосту розробляти власну модель довіри.

Для порівняння масштабів: LayerZero-powered міст Kelp DAO втратив $292 мільйони в результаті одного зламу у квітні 2026 року. $1.65 мільйона Allbridge становить приблизно 0.57 відсотка від збитків Kelp, тому в абсолютних величинах це невелика подія. Але в плані сигналу вона не маленька: це вже другий злам того самого протоколу, і індустрія тепер спостерігала, як дві дуже різні архітектури мостів зазнали невдачі протягом 15 місяців.

Хто постраждає

Безпосередніми жертвами є постачальники ліквідності Allbridge та будь-який протокол, що інтегрує його маршрути стейблкоїнів. Якщо Allbridge дотримається стратегії 2023 року, LP можуть побачити часткову соціалізацію збитку, компенсовану відновленням через «білого хакера». Рівень відновлення у 2023 році становив близько 82 відсотків; при аналогічному результаті на $1.65 мільйона це означало б відновлення приблизно $1.35 мільйона і залишковий збиток близько $300K. Це приблизна верхня межа, і джерело поки що не бере на себе жодних зобов'язань щодо процесу відновлення для цього інциденту.

Друга група — це кожен DeFi протокол, який маршрутизує потоки стейблкоїнів через Allbridge на Solana або на новішому розгортанні Algorand. Команди, які додали інтеграцію Algorand від січня 2026 року до своїх казначейських або розрахункових шляхів, мають цього тижня відповісти на внутрішнє запитання: чи задіяний маршрут Algorand, чи ризик обмежений шляхом Solana-Ethereum? Стаття не уточнює цього, а отже, кожна команда інтеграторів діє наосліп, поки Allbridge не опублікує деталізований розбір інциденту.

Третя група — це ширша категорія стейблкоїн-мостів. Збиток Kelp DAO на $292 мільйони у квітні 2026 року вже спричинив переоцінку ризику, пов'язаного з LayerZero. Другий, менший інцидент Allbridge на додаток до цього спонукає інституційних алокаторів розглядати TVL мостів як матеріально ризикованіший, ніж TVL same-chain DeFi, що впливає на стиснення комісій, доходність LP та готовність маркет-мейкерів зберігати запаси між ланцюгами.

Для крипто-нативних фінтех та iGaming операторів, які використовують рейки стейблкоїнів для cross-chain розрахунків, наступні 90 днів мають включати ретельний аналіз залежностей від мостів. Невідоме, але обмежене: ми не знаємо, скільки downstream інтеграторів покладаються на Allbridge для значного обсягу, але той факт, що сума зламу становила $1.65 мільйона, а не десятки мільйонів, свідчить про скромні розміри пулів, що обмежує другорядне зараження.

Стратегія для крипто та DeFi

Конкретні дії на тижень:

Перевірте будь-який cross-chain маршрут стейблкоїнів у вашому стеку на залежність від Allbridge, включаючи інтеграцію Algorand від січня 2026 року. Якщо ви маршрутизуєте через Allbridge, призупиніть роботу або перенаправте трафік, поки команда не опублікує деталізований розбір інциденту з визначенням зламаного компонента. «Перенаправлення» тут означає наявність попередньо налаштованого вторинного мосту у вашому рівні інтеграції, а не поспішне написання нового прямо зараз.

Відстежуйте адресу зловмисника. Arkham та аналогічні платформи продовжать її відстеження. Налаштуйте сповіщення про будь-який переказ, що надходить на адресу депозиту централізованої біржі; це провідний індикатор або заморожування, або переговорів. Якщо ваш відділ утримує ліквідність у ETH, майте на увазі, що скоординоване заморожування траншу на $1.65 мільйона досить невелике, щоб бути здійсненним, якщо кошти потраплять на відповідний майданчик.

Переоцініть ризик мостів у своїх внутрішніх моделях ризику. Якщо ви розглядали TVL стейблкоїн-мостів як еквівалент утримання стейблкоїнів у тому самому ланцюзі, зупиніться. Інцидент Allbridge 2023 року, збиток Kelp DAO на $292 мільйони у 2026 році та ця подія утворюють закономірність. Моя думка: ризик мостів має нести дискретну премію за ризик у будь-якій казначейській моделі, а «який міст, яка архітектура, які ланцюги» має бути обов'язковим полем, а не виноскою.

Для команд, які створюють нові cross-chain потоки, надавайте перевагу рівням обміну повідомленнями з незалежними контрактами управління ризиками та автоматичними вимикачами, а не чистим мостам на основі пулів ліквідності. Мета дизайну полягає в тому, щоб один злам обмежувався обмеженим збитком за епоху, а не виснажував пул до нуля.

Ключові висновки

  • Allbridge втратив близько $1.65 мільйона — це другий злам з квітня 2023 року, коли він втратив $570K і пізніше відновив близько $465K.
  • Кошти були переміщені з Solana на Ethereum і свопнуті в ETH — схема маршрутизації, що узгоджується з очікуванням заморожувань на боці Solana.
  • Джерело не розкриває зламаний компонент, тому інтегратори поки що не можуть визначити, чи задіяна інтеграція Algorand від січня 2026 року.
  • При $1.65 мільйона ця подія становить близько 0.57 відсотка від збитку Kelp DAO на $292 мільйони у квітні 2026 року, але підсилює той самий сигнал ризику на рівні категорії.
  • Перевірювана гіпотеза: якщо відстеження Arkham збережеться, слід очікувати публічної пропозиції від «білого хакера» або оголошення про часткове заморожування до середини серпня 2026 року, інакше доведеться визнати, що стратегія 2023 року не масштабується.

Часті запитання

Q: Скільки втратив Allbridge у зламі липня 2026 року?

Зловмисник вивів з Allbridge приблизно $1.65 мільйона, хоча деякі публікації наводять цифри близько $2 мільйонів з урахуванням витрат на своп та конвертацію. Кошти були переміщені з Solana на Ethereum, а потім конвертовані в ETH.

Q: Чи зламували Allbridge раніше?

Так. У квітні 2023 року Allbridge зазнав флеш-позикової атаки на свої пули ліквідності BNB Chain, що спричинило збитки близько $570K через маніпуляцію цінами. Згодом команда відновила близько $465K завдяки домовленості з «білим хакером».

Q: Чи можна повернути вкрадені кошти?

Відновлення залежить від того, чи переведе зловмисник кошти на централізовану біржу або вступить у контакт щодо пропозиції від «білого хакера». Очікується, що Arkham Intelligence та аналогічні платформи продовжать відстеження адреси, а результат Allbridge у 2023 році показує, що часткове відновлення можливе, хоча й не гарантоване в такому масштабі.

SC
Sarah Chen
RiverCore Analyst · Dublin, Ireland
ПОДІЛИТИСЯ
// СХОЖІ СТАТТІ
ГоловнаРішенняПроєктиПро насКонтакт
Новини06
Дублін, Ірландія · ЄСGMT+1
LinkedIn
🇺🇦UK