Português · 中文 · English

Allbridge Core sofre ataque de flash loan e perde US$ 1,65 milhão, vulnerabilidade em pontes de stablecoin entre cadeias reaparece

2026-07-21

O protocolo de stablecoin entre cadeias Allbridge Core teve seu pool de liquidez na Solana atacado por flash loan, com roubo de aproximadamente US$ 1,65 milhão (cerca de 2,445 bilhões de wons sul-coreanos), e o protocolo suspendeu o serviço em seguida. Segundo reportagem da mídia sul-coreana Tokenpost, a análise das empresas de segurança CertiK e PeckShield mostra que o atacante primeiro tomou um flash loan de aproximadamente US$ 1,12 milhão no protocolo de empréstimos Kamino, na Solana, e depois realizou trocas repetidas no pool USDC/USDT da Allbridge, distorcendo artificialmente a proporção entre as duas stablecoins no pool, para então sair com o lucro da arbitragem. O flash loan em si é um mecanismo que executa “empréstimo — operação — devolução” dentro de uma única transação, permitindo mobilizar grandes quantias sem garantia colateral — motivo pelo qual é reutilizado repetidamente como arma de manipulação de preços em DeFi.

Análise da redação: qual a relação real dessa notícia com o seu cartão U

Primeiro, a conclusão: se você usa um cartão USDT custodiado, este evento praticamente não afeta seus depósitos e consumo. O que foi atacado foi o pool de liquidez de uma ponte entre cadeias descentralizada como a Allbridge, e não a carteira custodiada do emissor do cartão.

É preciso distinguir dois tipos de caminho de depósito:

Para a grande maioria dos usuários que só querem usar cartão U para pagar assinaturas de ChatGPT, Claude ou serviços em nuvem, não haverá nenhuma percepção nos próximos 7 dias; em 30 dias, pode-se observar protocolos de ponte entre cadeias restringindo temporariamente saques ou aumentando a frequência de auditorias; em 90 dias, o que realmente vale acompanhar é se esse tipo de vulnerabilidade vai levar as exchanges a apertar ainda mais o escrutínio sobre “origem dos fundos”. Se você pretende abrir um novo cartão, verifique antes a explicação do fluxo de depósito na avaliação do MPCard, evitando deixar grandes quantias paradas em qualquer etapa on-chain.

Comparação histórica: manipulação de preços via flash loan não é roteiro novo

O roteiro de ataques via flash loan se repete quase todo ano, com um padrão altamente consistente — tomar empréstimo de grande valor → distorcer a cotação de algum pool → arbitrar sob o preço distorcido → devolver o principal dentro de uma única transação.

Ponto em comum: ambos exploram vulnerabilidades no mecanismo de precificação do pool, que pode ser manipulado instantaneamente em transações atômicas sem garantia colateral. Diferença: desta vez o alvo foi uma ponte de stablecoin entre cadeias — uma estrutura que lida simultaneamente com USDC e USDT e precisa manter a proporção entre cadeias, naturalmente mais frágil que um pool de ativo único em cadeia única. É importante destacar que os números de US$ 1,65 milhão e do flash loan de US$ 1,12 milhão citados neste artigo vêm da reportagem da Tokenpost mencionada acima, que reproduz as análises da CertiK e PeckShield; para os detalhes on-chain específicos, consulte os relatórios oficiais que essas duas empresas de segurança devem publicar posteriormente.

Perspectiva de conformidade: roubo em ponte e escrutínio da origem dos fundos do cartão

Do ponto de vista de conformidade, o impacto indireto desse tipo de evento merece mais atenção do que o impacto direto. Após o roubo em pontes entre cadeias, os fundos roubados costumam ser fragmentados, misturados (mixing) e transferidos entre cadeias, podendo eventualmente entrar em exchanges ou canais de emissão de cartões. Isso aumenta a sensibilidade de toda a cadeia em relação à “origem dos fundos”.

Usuários da região Ásia-Pacífico devem estar especialmente atentos às diferenças de postura regulatória local em relação à transferência de ativos cripto. O Japão tem regulamentação relativamente clara sobre stablecoins e fluxo de fundos, veja o guia de conformidade do Japão; Hongkong, por sua vez, vem apertando gradualmente dentro do quadro de exchanges licenciadas, veja o guia de conformidade de Hongkong. Atualmente, os limites são aproximadamente estes:

Pontos-chave a observar daqui para frente

  1. Comunicado oficial de balanço da Allbridge — quando o protocolo retomará o serviço, se haverá reembolso, se o mecanismo de precificação do pool será modificado. Acompanhe o site oficial da Allbridge e seus canais oficiais.
  2. Relatórios oficiais de incidente da CertiK / PeckShield — essas duas empresas devem publicar análises completas com endereços on-chain, quando será possível verificar diretamente no Solscan o fluxo dos US$ 1,65 milhão.
  3. Movimentação dos fundos roubados — os 30 dias após um ataque de flash loan são o período de pico de lavagem de fundos, o que pode acionar controle de risco em massa por parte das exchanges sobre endereços relacionados.
  4. Reação em cadeia em pontes similares — depois de um incidente em uma ponte, pontes de stablecoin entre cadeias com arquitetura similar costumam ser escaneadas em busca de vulnerabilidades parecidas em poucas semanas.

Recomendação da redação

Pontes entre cadeias sempre serão o elo com a maior superfície de ataque no ecossistema de stablecoins — tratá-las como uma “via de passagem” e não como um “estacionamento” é o mesmo lembrete que esse tipo de notícia repete a cada vez.