Odaily星球日报讯,慢雾安全团队披露,跨链桥项目 Allbridge 于 2026 年 8 月 19 日遭遇攻击,损失约 19 万美元。慢雾指出,这次攻击并非在短时间内完成,攻击者在近一个月前就已开始布局,并借助伪造跨链消息绕过验证机制。
攻击准备始于 7 月 26 日
根据慢雾分析,攻击者于 7 月 26 日在 Polygon 链上直接调用 Circle 的 MessageTransmitterV2.sendMessage 函数,构造出一条伪装成 CCTP 风格的跨链消息。这条消息声称存在 100 万枚 USDC 转账,但实际上并未发生任何 USDC 销毁操作。
随后,Circle 按照正常流程,为这条完整消息生成了有效验证证明(attestation)。
等待真实存款后 6 秒内发起攻击
约 24 天后,也就是 8 月 19 日,攻击者等到 Base Router 收到一笔真实 CCTP 存款,余额增加至约 19.1 万 USDC。仅过了 6 秒,攻击就随即发生。
攻击者利用此前伪造的消息和验证证明调用 Allbridge 的 receiveCctpMessage 函数。由于项目缺少关键校验,系统将这笔虚假跨链消息误认为真实存款,并记录了 100 万 USDC 额度。
借助 Aave 闪电贷补齐余额
在内部记录形成后,攻击者又通过 Aave 闪电贷临时借入约 80.9 万 USDC,使 Router 余额与伪造金额匹配。随后,攻击者利用内部信用记录调用转账函数,最终转出约 99.9 万 USDC,扣除了 0.1% 手续费。
在归还闪电贷及相关费用后,攻击者净获利约 18.98 万美元。
漏洞根源在于资产记账校验不足
慢雾表示,这次漏洞的根源在于 Allbridge 未验证跨链消息发送方和接收方身份,也未确认 USDC 是否真实铸造、余额是否实际增加,而是直接信任攻击者构造的金额和消息哈希数据。
慢雾强调,链上消息验证并不等同于真实资产到账。对于跨链协议来说,除了验证消息真实性,还需要确保消息来源可信、接收方为 Circle 官方 TokenMessengerV2,并且只有在确认资产已经实际铸造、余额已经发生变化后,才能进行资产记账。
这起事件再次暴露出跨链桥在消息验证和资产结算环节中的安全风险。

