Allbridgeは2026年8月19日に攻撃を受け、攻撃者がクロスチェーンメッセージと資産決済の管理における不備を突いたことで、約19万ドルの被害が発生した。攻撃者は約1カ月前の7月26日、Polygon上でCircleのMessageTransmitterV2.sendMessage関数を直接呼び出し、100万USDCの送金を主張する偽造CCTP形式のメッセージを作成した。実際にはUSDCはバーンされていなかった。その後、Circleは通常のプロセスを通じて、この完全なメッセージに対する有効なアテステーションを発行した。約24日後、攻撃者はBase Routerが正規のCCTP入金を受け、残高が約19万1000USDCに増加するまで待機した。6秒後、攻撃者は偽造メッセージとアテステーションを使って、AllbridgeのreceiveCctpMessage関数を呼び出した。Allbridgeには重要な検証が欠けていたため、偽のメッセージを正規の入金として処理し、100万USDCのクレジットを記録した。攻撃者はその後、同一トランザクション内で返済する一時的なローンであるAaveのフラッシュローンを通じて約80万9000USDCを借り入れ、Routerの残高を偽造した金額に一致させた。内部のクレジット記録を使って攻撃者はtransfer関数を呼び出し、0.1%の手数料を差し引いた約99万9000USDCを移動させた。フラッシュローンと関連費用を返済した後の純利益は約18万9800ドルだった。SlowMistは根本原因について、メッセージの送信者と受信者の身元確認、USDCが実際にミントされたことの確認、残高が実際に増加したことの確認をAllbridgeが怠ったことだと指摘した。この事案は、オンチェーンメッセージを検証しても、資産が到着したことの証明にはならないことを示している。クロスチェーンプロトコルは、信頼できる送信元であることを確認し、受信者がCircle公式のTokenMessengerV2であることを確かめ、資金を記録する前に実際の資産のミントと残高の変化を確認する必要がある。