利好
Allbridge 遭伪造 CCTP 消息攻击损失约 19 万美元
19:16
慢雾披露 Allbridge 因缺失关键校验,被利用伪造跨链消息与闪电贷盗取约 19 万美元。
据 Woofun AI 消息,慢雾安全团队披露跨链桥 Allbridge 于 2026 年 8 月 19 日遭遇攻击,损失约 19 万美元。攻击者早在 7 月 26 日便在 Polygon 链上构造伪装成 CCTP 风格的跨链消息,声称存在 100 万枚 USDC 转账但未实际销毁资产,并获取了有效验证证明。
8 月 19 日,攻击者等待 Base Router 余额增加至约 19.1 万 USDC 后发起攻击。利用此前伪造的消息调用 Allbridge 的 receiveCctpMessage 函数,因项目缺少对发送方、接收方身份及资产实际铸造情况的校验,系统误认虚假消息为真实存款。攻击者随后通过 Aave 闪电贷借入约 80.9 万 USDC 匹配余额,最终转出约 99.9 万 USDC,扣除费用后净获利约 18.98 万美元。
WOOFUN AI
影响力评估 · 一键速读
此次攻击揭示了跨链桥在依赖 CCTP 等标准协议时,若仅验证消息签名而忽略资产实际到账状态,仍存在严重逻辑漏洞。攻击者利用时间差与闪电贷掩盖余额缺口的手法,凸显了跨链交互中‘消息真实性’与‘资产可用性’分离的风险。Allbridge 的漏洞根源在于未核实 Circle 官方 TokenMessengerV2 的身份及余额变化,其他依赖类似验证机制的协议需警惕同类风险。
WOOFUN AI 生成 · 仅供参考,非投资建议
评论
暂无评论