Русский · 中文 · English

Allbridge Core потерял $1,65 млн из-за атаки через флэш-кредит: уязвимость межцепочечных стейблкоин-мостов снова дала о себе знать

2026-07-21

Межцепочечный стейблкоин-протокол Allbridge Core подвергся атаке через флэш-кредит на пул ликвидности на Solana — было похищено около $1,65 млн (примерно 2,445 млрд корейских вон), после чего протокол приостановил работу. Согласно сообщению корейского издания Tokenpost, анализ компаний по безопасности CertiK и PeckShield показал: злоумышленник сначала взял флэш-кредит на сумму около $1,12 млн через кредитный протокол Kamino на Solana, затем многократно совершал обмены в пуле USDC/USDT на Allbridge, искусственно искажая соотношение двух стейблкоинов в пуле, и в итоге вывел прибыль через арбитраж. Флэш-кредит по своей сути — это механизм «взять — совершить операцию — вернуть» в рамках одной транзакции, позволяющий оперировать крупными суммами без залога, что и делает его излюбленным инструментом манипуляции ценами в DeFi.

Разбор редакции: насколько эта новость касается вашей U-карты

Сразу к сути: если вы пользуетесь кастодиальной USDT-картой, этот инцидент практически не влияет на ваши пополнения и траты. Атаке подвергся пул ликвидности децентрализованного межцепочечного моста Allbridge, а не кастодиальный кошелёк эмитента карты.

Важно различать два маршрута пополнения:

Для подавляющего большинства пользователей, которые просто хотят оплачивать U-картой подписки на ChatGPT, Claude или облачные сервисы, в ближайшие 7 дней ничего заметного не произойдёт; в течение 30 дней возможно кратковременное ужесточение вывода средств или повышение частоты аудита у протоколов межцепочечных мостов; в горизонте 90 дней действительно стоит следить за тем, не приведёт ли эта уязвимость к ужесточению проверки «источника средств» со стороны бирж. Если вы планируете открыть новую карту, сначала внимательно изучите описание маршрута пополнения в обзоре MPCard, чтобы не держать крупные суммы на каком-либо промежуточном этапе в блокчейне.

Исторические параллели: манипуляция ценой через флэш-кредиты — не новый сценарий

Сценарий атак через флэш-кредиты повторяется почти ежегодно и всегда следует одному и тому же шаблону: взять крупную сумму в кредит → исказить котировку в каком-либо пуле → провести арбитраж по искажённой цене → вернуть основную сумму в рамках одной транзакции.

Общее у всех случаев — использование уязвимости механизма ценообразования в пуле, который можно мгновенно исказить в рамках безналоговой атомарной транзакции без залога. Отличие в том, что на этот раз мишенью стал межцепочечный стейблкоин-мост — структура, одновременно обслуживающая USDC и USDT и обязанная поддерживать пропорцию между цепочками, что делает её изначально более уязвимой, чем однобазовый пул на одной цепочке. Стоит подчеркнуть: приведённые в этой статье цифры — $1,65 млн, флэш-кредит на $1,12 млн — взяты из пересказа анализа CertiK и PeckShield в указанном материале Tokenpost; за точными данными по ончейн-деталям обращайтесь к официальным отчётам этих компаний, которые будут опубликованы позднее.

Взгляд на комплаенс: кража с моста и проверка источника средств для карт

С точки зрения комплаенса косвенные последствия таких инцидентов заслуживают большего внимания, чем прямые. После кражи с межцепочечного моста похищенные средства часто дробятся, проходят через миксеры и перемещаются между цепочками, в итоге попадая на биржи или в каналы выпуска карт. Это повышает чувствительность всей цепочки к вопросу «источника средств».

Пользователям из Азиатско-Тихоокеанского региона стоит особенно учитывать различия в местном отношении к переводу криптоактивов. Регулирование стейблкоинов и потоков средств в Японии относительно чёткое — см. руководство по комплаенсу для Японии; Гонконг же постепенно ужесточает подход в рамках лицензируемых бирж — см. руководство по комплаенсу для Гонконга. На данный момент границы примерно таковы:

Ключевые моменты, за которыми стоит следить дальше

  1. Официальное разъяснение Allbridge — когда протокол возобновит работу, будет ли компенсация, изменится ли механизм ценообразования в пуле. Следите за официальным сайтом Allbridge и его официальными каналами.
  2. Официальные отчёты CertiK / PeckShield по инциденту — эти компании опубликуют полный анализ с ончейн-адресами, после чего движение похищенных $1,65 млн можно будет проверить в один клик на Solscan.
  3. Движение похищенных средств — первые 30 дней после атаки через флэш-кредит — это пик активности по отмыванию средств, что может спровоцировать массовые блокировки соответствующих адресов со стороны риск-контроля бирж.
  4. Цепная реакция среди аналогичных мостов — после инцидента с одним мостом мосты с похожей архитектурой обычно в течение нескольких недель проверяются на аналогичные уязвимости.

Рекомендации редакции

Межцепочечный мост всегда остаётся звеном с наибольшей поверхностью атаки в экосистеме стейблкоинов — воспринимать его как «проходной коридор», а не как «стоянку», — вот главное напоминание, которое подобные новости повторяют раз за разом.