Allbridge跨链桥遭恶意伪造攻击,逾19万美元资产被窃

据ChainCatcher援引SlowMist安全团队披露,跨链协议Allbridge于8月19日遭受针对性攻击,导致约19万美元损失。此次事件并非突发,而是攻击者自7月下旬起精心布局的结果。

伪造跨链消息触发信任链断裂

早在7月26日,攻击者便在Polygon网络上调用Circle的MessageTransmitterV2.sendMessage函数,构造出一条符合CCTP标准的虚假跨链指令,声称已转移100万USDC,但实际并未销毁任何真实资产。该伪造请求经由正常流程获得有效证明,为后续攻击铺平了路径。

利用闪电贷完成快速资金套现

当Base Router在8月19日接收一笔合法的CCTP存款后,其余额升至约19.1万美元。攻击者随即在六秒内发起攻击,通过调用Allbridge的receiveCctpMessage函数,因该接口缺乏对发送方与接收方身份的校验,错误地将虚构的100万USDC确认为真实到账。随后,攻击者借助Aave闪电贷借入约80.9万USDC,使路由器余额达标,并在扣除手续费后成功转出近99.9万USDC。归还贷款后,净获利接近18.98万美元。