С помощью фальшивого сообщения хакер украл $191 тыс
21.08.2026 | CoinKyt Company
2 мин
share button
19 августа 2026 года злоумышленник воспользовался уязвимостью в маршрутизаторе Allbridge на сети Base и похитил около 191 тыс. USDC. Он отправил фальшивое сообщение о переводе между блокчейнами, которое контракт принял за настоящее, не проверив фактическое поступление средств.
 


Введение


Allbridge
— это сервис (мост), который помогает перемещать криптовалюту между разными блокчейнами. CCTP (Cross-Chain Transfer Protocol) — это технология компании Circle, выпускающей стейблкоин USDC. Она позволяет официально переводить USDC из одной сети в другую.

 

Ход инцидента

  1. Злоумышленник создал поддельное сообщение. Оно выглядело как подтверждение от Circle о том, что в Allbridge поступил 1 млн USDC. На самом деле реального перевода не произошло.
  2. Контракт Allbridge проверил только цифровую подпись Circle, но не проверил, действительно ли токены пришли на баланс маршрутизатора.
  3. Перед выводом злоумышленник взял мгновенный кредит (flash-loan) на 808 844 USDC из протокола Aave. Это такой кредит, который берётся и возвращается в рамках одной транзакции. Он временно пополнил баланс роутера, чтобы создать видимость наличия средств.
  4. Контракт, увидев подпись и временный баланс, выполнил выплату 191 155 USDC.
  5. Злоумышленник вернул мгновенный кредит. Ущерб составил около 189 751 USDC.


Почему это стало возможным


В коде функции receiveCctpMessage отсутствовала проверка реального изменения баланса USDC. Контракт доверял только внешнему сообщению и его подписи. Поле с суммой бралось прямо из данных сообщения, которые злоумышленник мог сформировать самостоятельно. Отсутствие базовой проверки «а действительно ли деньги пришли» и позволило обмануть систему.


Детали расследования: движение средств


Похищенные 189 751 USDC были выведены на адрес злоумышленника:
0x2419432344b0b892e592b2601b98eae702ba360e

Затем через сервис Li.Fi (это агрегатор для обмена и переводов между сетями) токены были обменяны на эфириум (ETH) и отправлены в сеть

Ethereum на тот же адрес. После этого вся сумма в виде ETH перешла на адрес:
0x1fB4cf26CE82aD4dcD8f055a4092C625cebbDb85
где и остаётся на момент расследования.


Заключение


Инцидент в Allbridge показал, что даже проверенные мосты могут содержать логические ошибки. Доверие к внешнему сообщению без проверки фактического баланса привело к краже.