事件概述

8月19日,跨链桥项目Allbridge遭攻击,损失约19万美元。SlowMist安全团队披露,攻击者预谋近一个月,通过伪造跨链消息绕过验证机制。

攻击手法

前期布局(7月26日)

  • 攻击者在Polygon链上直接调用Circle的MessageTransmitterV2.sendMessage函数

  • 构造伪装成CCTP风格的跨链消息,声称转移100万USDC,但实际未发生真实销毁操作

  • Circle按标准流程为该消息生成了有效证明


正式攻击(8月19日)
  • 等待Base Router收到真实CCTP存款,余额达约19.1万USDC后6秒发起攻击

  • 使用伪造消息和证明调用Allbridge的receiveCctpMessage函数

  • 利用项目缺乏关键验证,系统误将欺诈消息记为真实存款,记录100万USDC信用


资金转移
  • 通过Aave闪电贷借入约80.9万USDC匹配余额

  • 调用transfer函数,转出约99.9万USDC(扣除0.1%手续费)

  • 偿还闪电贷后净获利约18.98万美元


根因分析

漏洞核心在于Allbridge未验证跨链消息发送方和接收方身份,未确认USDC是否真实铸造或余额是否实际增加,直接信任了攻击者构造的金额和消息哈希数据。

SlowMist强调:链上消息验证不等于实际资产到账。跨链协议须验证消息来源可信、接收方为Circle官方TokenMessengerV2,并在确认实际铸造和余额变化后才记录资产。