Allbridge在跨链消息攻击中损失约19万美元

Allbridge于2026年8月19日遭到攻击,攻击者利用其跨链消息和资产结算控制机制中的漏洞,造成约19万美元损失。近一个月前的7月26日,攻击者直接在Polygon上调用Circle的MessageTransmitterV2.sendMessage函数,创建了一条伪造的CCTP风格消息,声称转移了100万USDC,尽管实际上并未销毁任何USDC。随后,Circle通过正常流程,为这条完整消息签发了有效证明。约24天后,攻击者等待Base Router收到一笔真实的CCTP存款、余额升至约19.1万USDC。6秒后,攻击者利用伪造消息及其证明,调用Allbridge的receiveCctpMessage函数。由于Allbridge缺少关键校验机制,系统将这条虚假消息当作真实存款,并记入100万USDC的额度。随后,攻击者通过Aave闪电贷借入约80.9万USDC。闪电贷是一种必须在同一笔交易内偿还的临时贷款,攻击者借此使Router余额与伪造金额相符。利用内部额度记录,攻击者调用transfer函数,在扣除0.1%手续费后转出约99.9万USDC。偿还闪电贷及相关成本后,净收益约为18.98万美元。SlowMist表示,根本原因在于Allbridge未能核实消息发送方和接收方的身份、确认USDC是否确实已铸造,以及确认余额是否确实增加。该事件表明,验证链上消息并不能证明资产已经到账。跨链协议还必须核实可信来源,确保接收方为Circle官方的TokenMessengerV2,并在记入资金前确认资产确已铸造且余额确实发生变化。

本网站上的信息是使用AI生成的,我们无法保证其准确性。 请仅作为参考信息使用。