
Allbridge a suspendu son pont phare de stablecoin inter-chaînes, Allbridge Core, après qu'un attaquant ait drainé environ 1,65 million de dollars de son déploiement Solana.
Selon une analyse préliminaire en chaîne, l'attaquant a utilisé un prêt flash USDC de 1,12 million de dollars de Kamino pour manipuler le pool de liquidités USDC/USDT du protocole et retirer des fonds à des taux favorables avant que le pool ne puisse se rééquilibrer.
Sponsorisé
Marchés de prédiction cryptographique
18+ · Le jeu comporte des risques. Jouez de manière responsable.
Cet incident marque le deuxième exploit lié au prêt flash à affecter Allbridge en trois ans. En avril 2023, le protocole a perdu environ 573 000 dollars lors d'une attaque ciblant son déploiement BNB Chain.
Si les deux incidents se sont produits sur des blockchains différentes et dans des conditions différentes, leurs apparentes similitudes soulèvent une question : s’agit-il d’une nouvelle vulnérabilité, ou du même défaut architectural refaisant surface sur une chaîne différente ?
Comparaison des exploits de 2023 et de 2026
Les attaques ciblaient différents environnements blockchain, mais les preuves disponibles suggèrent qu’elles partageaient plusieurs caractéristiques communes.
En mars 2023, Allbridge a souffert un exploit d'environ 573 000 $ sur BNB Chain après qu'un attaquant a manipulé la logique de tarification du pool de liquidité du protocole.
Selon les analyses post-incident, l'attaquant a agi à la fois en tant que fournisseur de liquidités et en tant que trader, échangeant le BSC-USD contre du BUSD afin de modifier l'équilibre du pool avant de retirer des liquidités à un taux artificiellement favorable. L’attaquant a ensuite remboursé le prêt flash et a conservé le bénéfice généré par la distorsion temporaire des prix.
L'analyse préliminaire indique que l'exploit Solana de juillet 2026 semble suivre un schéma similaire.
L'attaquant aurait emprunté 1,12 million de dollars en USDC via un prêt flash auprès de Kamino et aurait exécuté une série d'échanges rapides USDC/USDT qui ont modifié le ratio interne du pool. L'attaquant a ensuite retiré des liquidités à des valeurs gonflées avant que l'activité normale du marché ne puisse rétablir l'équilibre, ce qui a entraîné des pertes d'environ 1,65 million de dollars.
À un niveau élevé, les deux incidents semblent avoir impliqué une manipulation des prix du pool dérivés en interne immédiatement avant les retraits de liquidités.
Dans les systèmes qui s'appuient principalement sur les soldes des pools pour déterminer la valeur, des transactions de même bloc suffisamment importantes peuvent temporairement fausser les prix plus rapidement que les traders d'arbitrage ou les mécanismes de correction automatisés ne peuvent réagir.
Qu'est-ce qui a changé entre les deux incidents ?
Plusieurs facteurs différaient entre les exploits de 2023 et de 2026.
Chaîne de blocs : Le premier exploit s'est produit sur BNB Chain, tandis que le dernier incident a affecté le déploiement de Solana d'Allbridge alors que le protocole élargissait son empreinte multichaîne.
Échelle: L’impact financier a considérablement augmenté, passant d’environ 573 000 $ en 2023 à environ 1,65 million de dollars en 2026.
Mouvement de fonds : Suite à l’exploit de 2023, les fonds volés ont été attribués à Tornado Cash. Lors du dernier incident, les enquêteurs de la blockchain ont signalé que les fonds étaient passés de Solana à Ethereum avant de passer par une infrastructure axée sur la confidentialité.
Chemin de récupération : L’affaire de 2023 a finalement abouti à un accord de chapeau blanc qui a permis de récupérer environ 465 000 $. En revanche, l’exploit de 2026 n’est toujours pas résolu. Allbridge a lancé un appel public demandant aux traders qui ont profité de la fenêtre d'arbitrage qui en a résulté de restituer volontairement leurs fonds, mais aucun rétablissement n'a été confirmé.
Allbridge a-t-il résolu la cause profonde ?
L'une des principales questions non résolues est de savoir si la réponse du protocole à l'exploit de 2023 a résolu un défaut de mise en œuvre spécifique ou si des risques architecturaux plus larges subsistent.
Il n’existe actuellement aucune preuve publique que l’exploit de 2026 résultait exactement de la même vulnérabilité de code identifiée en 2023. Cependant, les deux incidents semblent impliquer une manipulation temporaire des prix du pool de liquidité juste avant l’exécution des retraits.
Cette similitude a incité à examiner si les attaques provenaient de problèmes de codage isolés ou d'un modèle de tarification qui pourrait être vulnérable aux distorsions provoquées par les prêts flash dans certaines conditions de marché.
Si de futures enquêtes déterminent que les deux exploits reposaient sur des hypothèses économiques similaires plutôt que sur des failles de code identiques, le dernier incident pourrait indiquer un défi de conception plus large plutôt qu'une vulnérabilité nouvellement découverte.
Pourquoi c'est important
Cet exploit survient au milieu d’une vague continue de failles de sécurité liées à la DeFi et aux ponts.
Les chercheurs en sécurité de la blockchain estiment que les exploits cryptographiques ont généré environ 57,8 millions de dollars de pertes au cours du seul mois de juillet 2026, mettant en évidence les risques persistants dans l’infrastructure financière décentralisée.
Pour Allbridge, un deuxième exploit lié aux prêts flash en trois ans est susceptible de renouveler l'examen de la manière dont les plateformes financières décentralisées protègent les pools de liquidités contre la manipulation des prix à court terme.
Plongez dès aujourd’hui dans l’actualité cryptographique populaire de DailyCoin :
Grayscale rebaptise l'ETF Bitcoin Miners au milieu du changement informatique de l'IA
La capitulation du Bitcoin se refroidit, mais 69 000 $ restent la clé
Vibe Check de DailyCoin : vers quelle direction vous penchez-vous après avoir lu cet article ?