慢雾披露 Allbridge 遭攻击细节:伪造消息叠加闪电贷获利约 19 万美元

慢雾披露 Allbridge 遭攻击细节:伪造消息叠加闪电贷获利约 19 万美元

N
News Editor
2026-08-23 11:16:24
慢雾安全团队披露,跨链桥项目 Allbridge 于 2026 年 8 月 19 日遭遇攻击,损失约 19 万美元。分析显示,攻击者自 7 月 26 日起布局,先在 Polygon 上伪造一条 CCTP 风格跨链消息,再等待 Base Router 收到真实存款后发起攻击。由于 Allbridge 对消息发送方、接收方以及 USDC 是否真实铸造和余额是否增加缺少关键校验,系统将虚假消息记为真实存款,随后攻击者借助 Aave 闪电贷完成资金转出。

Odaily星球日报讯,慢雾安全团队披露,跨链桥项目 Allbridge 于 2026 年 8 月 19 日遭遇攻击,损失约 19 万美元。慢雾指出,这次攻击并非在短时间内完成,攻击者在近一个月前就已开始布局,并借助伪造跨链消息绕过验证机制。

攻击准备始于 7 月 26 日

根据慢雾分析,攻击者于 7 月 26 日在 Polygon 链上直接调用 Circle 的 MessageTransmitterV2.sendMessage 函数,构造出一条伪装成 CCTP 风格的跨链消息。这条消息声称存在 100 万枚 USDC 转账,但实际上并未发生任何 USDC 销毁操作。

随后,Circle 按照正常流程,为这条完整消息生成了有效验证证明(attestation)。

等待真实存款后 6 秒内发起攻击

约 24 天后,也就是 8 月 19 日,攻击者等到 Base Router 收到一笔真实 CCTP 存款,余额增加至约 19.1 万 USDC。仅过了 6 秒,攻击就随即发生。

攻击者利用此前伪造的消息和验证证明调用 Allbridge 的 receiveCctpMessage 函数。由于项目缺少关键校验,系统将这笔虚假跨链消息误认为真实存款,并记录了 100 万 USDC 额度。

借助 Aave 闪电贷补齐余额

在内部记录形成后,攻击者又通过 Aave 闪电贷临时借入约 80.9 万 USDC,使 Router 余额与伪造金额匹配。随后,攻击者利用内部信用记录调用转账函数,最终转出约 99.9 万 USDC,扣除了 0.1% 手续费。

在归还闪电贷及相关费用后,攻击者净获利约 18.98 万美元。

漏洞根源在于资产记账校验不足

慢雾表示,这次漏洞的根源在于 Allbridge 未验证跨链消息发送方和接收方身份,也未确认 USDC 是否真实铸造、余额是否实际增加,而是直接信任攻击者构造的金额和消息哈希数据。

慢雾强调,链上消息验证并不等同于真实资产到账。对于跨链协议来说,除了验证消息真实性,还需要确保消息来源可信、接收方为 Circle 官方 TokenMessengerV2,并且只有在确认资产已经实际铸造、余额已经发生变化后,才能进行资产记账。

这起事件再次暴露出跨链桥在消息验证和资产结算环节中的安全风险。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
10

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。