Allbridge跨链桥遭攻击损失19万美元,SlowMist披露细节
事件概述
8月19日,跨链桥项目Allbridge遭攻击,损失约19万美元。SlowMist安全团队披露,攻击者预谋近一个月,通过伪造跨链消息绕过验证机制。
攻击手法
前期布局(7月26日)
- 攻击者在Polygon链上直接调用Circle的MessageTransmitterV2.sendMessage函数
- 构造伪装成CCTP风格的跨链消息,声称转移100万USDC,但实际未发生真实销毁操作
- Circle按标准流程为该消息生成了有效证明
正式攻击(8月19日)
- 等待Base Router收到真实CCTP存款,余额达约19.1万USDC后6秒发起攻击
- 使用伪造消息和证明调用Allbridge的receiveCctpMessage函数
- 利用项目缺乏关键验证,系统误将欺诈消息记为真实存款,记录100万USDC信用
资金转移
- 通过Aave闪电贷借入约80.9万USDC匹配余额
- 调用transfer函数,转出约99.9万USDC(扣除0.1%手续费)
- 偿还闪电贷后净获利约18.98万美元
根因分析
漏洞核心在于Allbridge未验证跨链消息发送方和接收方身份,未确认USDC是否真实铸造或余额是否实际增加,直接信任了攻击者构造的金额和消息哈希数据。
SlowMist强调:链上消息验证不等于实际资产到账。跨链协议须验证消息来源可信、接收方为Circle官方TokenMessengerV2,并在确认实际铸造和余额变化后才记录资产。