Le protocole inter-chaînes Allbridge a suspendu ses opérations après qu'une attaque par prêt flash a drainé environ 1,65 million de dollars de ses pools de liquidité. L'exploitation, qui a eu lieu sur le réseau Solana, a utilisé un prêt flash de 1,12 million de dollars provenant du protocole de prêt Kamino pour manipuler les ratios des pools et retirer des actifs à des taux de change avantageux.
Comment l'attaque a fonctionné
L'attaquant a contracté un prêt flash auprès de Kamino — un prêt qui doit être remboursé dans la même transaction — et a utilisé ces fonds pour modifier artificiellement l'équilibre des pools de liquidité d'Allbridge. En gonflant temporairement un côté d'un pool, l'attaquant a pu retirer une plus grande quantité d'un autre actif à un taux faussé. Après le retrait, le prêt flash a été remboursé, laissant les pools d'Allbridge en déficit d'environ 1,65 million de dollars.
Les prêts flash eux-mêmes sont un outil DeFi courant, mais ils deviennent dangereux lorsqu'ils sont combinés à une manipulation des prix ou à des faiblesses des oracles. Dans ce cas, l'attaquant a exploité la façon dont les pools d'Allbridge calculent les taux de change en fonction de leurs soldes internes de jetons.
Réponse d'Allbridge
Allbridge a confirmé l'incident sur les réseaux sociaux et a indiqué avoir suspendu toutes ses opérations pour enquêter. L'équipe a déclaré travailler sur un plan pour récupérer les fonds et partagera les détails une fois l'enquête terminée. Les utilisateurs ont été invités à ne pas déposer ou retirer jusqu'à nouvel ordre.
Le protocole n'a pas annoncé de calendrier pour la reprise des services. On ne sait pas si les fonds volés peuvent être récupérés ou si Allbridge indemnisera les utilisateurs concernés.
Le rôle de Kamino
Kamino, le protocole de prêt qui a fourni le prêt flash, n'a pas été directement ciblé. Les prêts flash sont une fonctionnalité standard sur de nombreuses plateformes DeFi et sont souvent utilisés pour l'arbitrage légitime et le refinancement. Cependant, ils permettent également des attaques lorsqu'ils sont combinés à des vulnérabilités dans d'autres protocoles. Kamino n'a pas commenté l'incident.
Cette exploitation souligne un risque persistant dans la finance décentralisée : même lorsque les protocoles individuels sont sécurisés, la composabilité de la DeFi peut créer des surfaces d'attaque inattendues. Allbridge est le dernier d'une série de ponts inter-chaînes et de protocoles de liquidité à subir une attaque par prêt flash.
Allbridge n'a pas indiqué s'il mettra en place de nouvelles mesures de sécurité ou modifiera son mécanisme de tarification. L'équipe devrait publier un rapport post-mortem dans les prochains jours.



