Polski · 中文 · English

Allbridge Core traci 1,65 mln USD w ataku flash loan – kolejna luka w mostach dla stablecoinów

2026-07-21

Protokół stablecoinów cross-chain Allbridge Core padł ofiarą ataku flash loan na pulę płynności na Solanie – skradziono około 1,65 mln USD (ok. 2,445 mld wonów koreańskich), po czym protokół zawiesił działanie usługi. Według doniesień koreańskiego medium Tokenpost, analiza firm bezpieczeństwa CertiK i PeckShield wykazała, że atakujący najpierw zaciągnął flash loan o wartości ok. 1,12 mln USD w protokole pożyczkowym Kamino na Solanie, a następnie wielokrotnie wymieniał środki w puli USDC/USDT Allbridge, sztucznie zniekształcając proporcje obu stablecoinów w puli, aby ostatecznie zarobić na arbitrażu i wycofać się z zyskiem. Flash loan to mechanizm pozwalający w ramach jednej transakcji na „pożyczenie – działanie – zwrot” – umożliwia poruszanie dużymi kwotami bez zabezpieczenia, co czyni go często wykorzystywaną bronią do manipulacji cenami w DeFi.

Interpretacja redakcji: jak bardzo ta wiadomość dotyczy Twojej karty U

Najpierw wniosek: jeśli korzystasz z karty USDT typu custodial, to wydarzenie w praktyce nie wpływa na Twoje doładowania i wydatki. Atak dotknął pulę płynności zdecentralizowanego mostu cross-chain, jakim jest Allbridge – nie portfel powierniczy wydawcy karty.

Trzeba rozróżnić dwie ścieżki doładowania:

Dla zdecydowanej większości użytkowników, którzy chcą po prostu płacić kartą U za subskrypcje ChatGPT, Claude czy usług chmurowych, przez 7 dni nie będzie żadnych odczuwalnych skutków; w ciągu 30 dni protokoły typu mosty cross-chain mogą tymczasowo zaostrzyć wypłaty lub zwiększyć częstotliwość audytów; w perspektywie 90 dni naprawdę istotne jest to, czy tego typu luki skłonią giełdy do zaostrzenia kontroli „pochodzenia środków”. Jeśli planujesz założyć nową kartę, najpierw sprawdź opis ścieżki doładowania w recenzji MPCard, aby unikać pozostawiania dużych kwot na dowolnym etapie łańcucha.

Porównanie historyczne: manipulacja ceną przez flash loan to nie nowy scenariusz

Scenariusz ataków flash loan powtarza się niemal co roku, a schemat jest bardzo spójny – pożyczenie dużej kwoty → zniekształcenie wyceny w danej puli → arbitraż przy zniekształconej cenie → zwrot kapitału w ramach jednej transakcji.

Cechą wspólną jest wykorzystanie mechanizmu wyceny w puli, który może zostać natychmiast zmanipulowany w ramach niezabezpieczonej, atomowej transakcji. Różnica polega na tym, że tym razem celem był most cross-chain dla stablecoinów – struktura obsługująca jednocześnie USDC i USDT, wymagająca utrzymania proporcji w wielu łańcuchach, co z natury czyni ją bardziej podatną niż pojedyncza pula jednego aktywa w jednym łańcuchu. Warto podkreślić, że przywołane w tym artykule liczby – 1,65 mln USD, 1,12 mln USD flash loan – pochodzą z relacji Tokenpost cytującej analizy CertiK i PeckShield; szczegółowe dane on-chain należy weryfikować w oficjalnych raportach obu firm bezpieczeństwa, publikowanych po zdarzeniu.

Perspektywa zgodności: kradzież z mostu a kontrola pochodzenia środków karty

Z punktu widzenia zgodności, pośrednie skutki takich zdarzeń zasługują na większą uwagę niż bezpośrednie. Po kradzieży z mostu cross-chain skradzione środki są zwykle dzielone, mieszane i przenoszone między łańcuchami, ostatecznie mogąc trafić na giełdy lub kanały wydawania kart. To podnosi czułość całej ścieżki na „pochodzenie środków”.

Użytkownicy z regionu Azji i Pacyfiku powinni szczególnie uważać na lokalne różnice w podejściu do transferu aktywów kryptograficznych. Japonia ma stosunkowo jasne regulacje dotyczące stablecoinów i przepływów środków – patrz wytyczne zgodności dla Japonii; Hongkong z kolei stopniowo zaostrza zasady w ramach systemu licencjonowanych giełd – patrz wytyczne zgodności dla Hongkongu. Obecne granice wyglądają mniej więcej tak:

Kluczowe momenty, które warto obserwować w najbliższym czasie

  1. Oficjalne podsumowanie od Allbridge – kiedy protokół wznowi usługę, czy będą wypłaty odszkodowań, czy zmieni się mechanizm wyceny w puli. Warto śledzić stronę Allbridge i jej oficjalne kanały.
  2. Formalne raporty CertiK / PeckShield – obie firmy opublikują pełną analizę z adresami on-chain, dzięki czemu przepływ środków o wartości 1,65 mln USD będzie można od razu zweryfikować w Solscan.
  3. Losy skradzionych środków – 30 dni po ataku flash loan to szczyt „prania” środków, co może wywołać masowe działania kontroli ryzyka wobec powiązanych adresów po stronie giełd.
  4. Efekt domina wśród podobnych mostów – gdy jeden most padnie ofiarą ataku, mosty cross-chain dla stablecoinów o podobnej architekturze zwykle w ciągu kilku tygodni są skanowane pod kątem analogicznych luk.

Zalecenia redakcji

Mosty cross-chain zawsze pozostaną elementem ekosystemu stablecoinów o największej powierzchni ataku – traktowanie ich jako „przejścia”, a nie „parkingu”, to przypomnienie, które tego typu wiadomości powtarzają w kółko.