据区块链安全公司SlowMist披露,跨链桥协议Allbridge于2026年8月19日遭受攻击,损失约19万美元。攻击者通过伪造Circle跨链传输协议(CCTP)消息,成功绕过了Allbridge的验证机制。
SlowMist调查报告显示,攻击者在7月26日提前开始部署攻击。攻击者调用了Polygon链上Circle的MessageTransmitterV2.sendMessage函数,创建一个看似符合CCTP格式的消息,声称转移了100万USDC,但实际并未销毁任何USDC。Circle在正常流程下为该消息生成了有效证明。
约24天后,攻击者等待Base Router收到一笔真实的CCTP存款,使其余额上升至约191,000 USDC。6秒后,攻击者发起攻击,使用伪造消息和证明调用Allbridge的receiveCctpMessage函数,使系统将该假跨链消息视为真实存款,并记录100万USDC的入账。
随后,攻击者通过Aave闪电贷借入约809,000 USDC,使Router余额与伪造金额匹配,并利用内部信用记录调用转账功能,最终在扣除0.1%手续费后转出约999,000 USDC。偿还闪电贷及相关费用后,攻击者净获利约189,800美元。
SlowMist指出,此次攻击的根本原因在于Allbridge未能验证跨链消息的发送方和接收方,也未能确认USDC是否真实铸造且余额是否增加。
