在攻击者通过闪贷攻击从其 Solana 流动性池中抽走约 165 万美元后,跨链桥 Allbridge 已暂停其协议。

Allbridge 允许用户在不进行本地通信的区块链之间转移资产,其核心产品使用 USDC 和 USDT 等本地稳定币池,而不是铸造包装代币。周日,该团队表示,在调查期间“作为预防措施暂停了该协议”,并敦促流动性提供者从受影响的资金池中撤回资金。

Allbridge Core 正在经历安全事件。作为调查期间的预防措施,我们已暂停该协议。

如果您在受影响的资金池中有流动性,请立即提款。

由此产生的资金池不平衡创造了一个临时的正套利窗口。如果你利用了… pic.twitter.com/Ovg7yT35SM

— Allbridge (@Allbridge_io) 2026 年 7 月 19 日

在后续推文中,Allbridge 指出其团队正在“准备详细的细分”和事后分析报告,并补充说“目前用户的流动性没有受到威胁”,因为它正在努力在没有流动性池的情况下重新启动 Core。

这是怎么发生的

Allbridge 证实了安全公司 PeckShield 早些时候发布的一条推文,称损失约为 165 万美元,其中指出攻击者已将资金从 Solana 转移到以太坊

同事公司 CertiK 详细介绍了该方法,攻击者通过 Solana 借贷协议 Kamino 的闪电贷借入 112 万美元,然后进行一系列快速稳定币互换,以扭曲 Allbridge 池中资产定价的内部会计。

#CertiKInsight 🚨

我们发现 Allbridge Core Solana 上发生了安全事件。 https://t.co/HvLDMqGxSF

约 165 万美元的资产被盗并桥接到以太坊地址 0x651591b68A9c9650FB23F642162353306281ffDe,然后进一步分散。

保持警惕! https://t.co/GwVbxS2Iy9 pic.twitter.com/6WCoVK4jZA

- CertiK 警报 (@CertiKAlert) 2026 年 7 月 20 日

由于矿池定价错误,攻击者将数千美元的 USDT 兑换成约 224 万美元的 USDC,然后将收益桥接到以太坊地址并将其分散到其他地址。目前还不清楚还有多少是可以实现的。

这种操纵行为导致 Allbridge 的资金池不平衡,短暂地让其他交易者购买了定价错误的资产——正如该团队所说,这是一个“临时的积极套利窗口”。该 DeFi 平台要求任何从该窗口获利的人将资金发送到指定地址,并表示这将“直接用于补偿受影响的有限合伙人”。该团队补充说,其“目标是返还所有受影响的资金”。

不是第一次了

这是奥尔布里奇第二次被这样抓到。 2023 年 4 月,类似的闪电贷漏洞从 BNB 链池中流失了约 573,000 美元;该项目后来表示,它已收回大部分资金,并重新设计了流动性和提款的计算方式。 Allbridge 于 2022 年筹集了 200 万美元,用于扩大桥梁并资助安全审计。

桥梁和为其提供资金的流动性池长期以来一直是 DeFi 最受攻击的基础设施之一。仅 2026 年前 5 个月,DeFi 黑客攻击就造成了超过 8.4 亿美元的损失,其中跨链系统多次造成单笔最大损失。就在上个月,攻击者利用自定义代币合约中的“无限铸币”漏洞后,Axelar 和 Secret Network 之间的桥梁被盗 467 万美元。

Allbridge 的协议仍处于暂停状态,165 万美元中能收回多少将取决于对桥接资金的追踪,以及它所呼吁的套利交易者是否真正将资金退回。

每日简报时事通讯