跨链桥再爆雷:Allbridge Core 被黑 165 万美元,闪电贷老套路依旧奏效
一道算术题掏空稳定币池
7月19日,一条老套却屡试不爽的攻击链,再次在跨链桥上得手。Allbridge Core 的 Solana 部署遭遇漏洞利用,约 165 万美元 资产被转出,项目方随后在 X 上公告发生安全事件,并临时暂停了协议运行。
事情的起点是一笔闪电贷。攻击者从借贷平台 Kamino 借出 112 万美元的 USDC,紧接着在 Allbridge Core 的稳定币池里反复交换 USDC 与 USDT,人为扭曲了两个稳定币之间的兑换汇率。等池子里的定价被「掰歪」之后,攻击者按扭曲后的汇率提取流动性,归还那笔 112 万 USDC 贷款,把中间的差额揣进了自己口袋。
这道「算术题」之所以成立,是因为 Allbridge Core 的稳定币池依赖实时报价,而闪电贷可以在 同一笔交易里借、换、提、还一气呵成,池子根本来不及自我修正。换句话说,攻击者卖的不是漏洞,而是「时间差」——用零风险借贷撬动了一个定价失衡的瞬间。

钱到手之后,清洗路径也很「标准」。被盗资金先从 Solana 跨到 Ethereum,再被转入一个隐私池,意图抹去链上追踪的线索。链上分析账号 Onchain Lens 还原了这条转移轨迹,也再次提醒市场:跨链桥既是流动性的动脉,也是黑客最爱的提款机。
7月20日,Cointelegraph 报道了这起事件。Allbridge Core 在公告中解释,池子失衡产生了一段「临时正套利窗口」,并呼吁当时利用这个窗口获利的人退回资金,声称退款将用于补偿受影响的流动性提供者(LP)。目前项目方已要求相关池子的 LP 撤出资金,等待进一步调查。
话说回来,跨链桥被黑早已不是新闻。从 Poly Network、Wormhole 到 Ronin,几乎每一轮牛市都会重演类似的剧本。真正值得普通用户警觉的,是「把资产长期放在某个桥的池子里」这件看似平常的事,背后其实始终挂着一道没人能保证不出问题的安全绳。对 LP 而言,这次事件又一次说明:收益再稳,也得先想清楚「如果协议被黑,我的退出通道在哪」。