SlowMist
SlowMist|2026年08月22日 02:53
2026年8月19日,知名跨链桥 @Allbridge_io 遭到攻击,损失约19万美元。然而,这次攻击实际上花了近一个月才完成。SlowMist安全团队已对该事件进行了全面分析。 攻击流程: 1️⃣ 7月26日,攻击者直接在Polygon上调用了Circle的MessageTransmitterV2.sendMessage,构造了一个伪造的CCTP风格消息,声称转移了1,000,000 USDC(实际上并未发生任何USDC销毁)。随后,Circle按照预期为完整消息签发了有效的证明。 2️⃣ 等待约24天后,8月19日,攻击者在一次真实的CCTP存款导致Base Router铸造约191,000 USDC后,仅6秒内发起了攻击,使其余额达到约191,156 USDC。 3️⃣ 攻击合约使用伪造的消息和证明调用了Allbridge的receiveCctpMessage。由于缺少检查,伪造的消息被视为真实存款,1百万USDC被记入账户,而实际上并未铸造任何USDC。 4️⃣ 攻击者通过Aave闪电贷临时向Router注入了808,844 USDC,使其余额与伪造金额一致。 5️⃣ Router.receiveToken信任了内部的信用记录,并将约999,000 USDC(扣除0.1%的手续费后)转给了攻击者。 6️⃣ 攻击者偿还了闪电贷及其费用,最终净赚约189,751美元。大部分被盗资金来自刚刚到达但尚未转移给用户的真实跨链存款。 ⚙️ 根本原因:缺少对消息发送者(必须是远程TokenMessenger)和接收者(必须是Circle TokenMessengerV2)的检查。Allbridge信任了攻击者伪造的金额和hookData中的messageHash,而未验证实际的USDC铸造或相应的余额增加。 Circle证明 ≠ 真实资产流动。 SlowMist见解:认证消息是必要的,但实际资产接收才是支付的基础。必须强制验证可信的发送者、接收者=TokenMessengerV2,并且只有在确认铸造和余额增加后才能进行记账。 完整分析 https://slowmist.(medium.com)/a-cross-chain-attack-spanning-one-month-analysis-of-the-allbridge-hack-32a6183bce08?postPublishedType=initial
+4
曾提及
分享至:

脈絡

熱門快訊

APP下載

X

Telegram

Facebook

Reddit

複製鏈接

熱門閱讀