Log in
For business
KYT office
Compliance solution to monitor risks, detect sanctions and ensure AML rules.
KYT office
Compliance solution to monitor risks, detect sanctions and ensure AML rules.
AML certification
How industry players can get up-to-date knowledge and professional certification.
AML certification
How industry players can get up-to-date knowledge and professional certification.
Comprehensive transaction analytics that helps to build graphs and trace funds.
Graph
Travel rule
(soon)
For personal use
Telegram bot
Bot for checking crypto for risks, providing AML reports.
Telegram bot
Bot for checking crypto for risks, providing AML reports.
Crypto recovery
Services are focused on tracking
and recovering crypto assets.
Сrypto recovery
Services are focused on tracking
and recovery crypto assets.
Docs and reports
All types of documents related
to cryptocurrency.
Docs and reports
All types of documents related
to cryptocurrency.
Portfolio tracker
Information about all assets and risk assessment in one place.
Portfolio tracker
Information about all assets and risk assessment in one place.
AML checks
Сhecking wallets and transactions
for illicit funds.
AML checks
Сhecking wallets and transactions
for illicit funds.
ES
FR
中文
Вход
AML-сертификация
Актуальные знания в области AML/KYT от ведущих экспертов отрасли.
AML-сертификация
Актуальные знания в области AML/KYT от ведущих экспертов отрасли.
Graph
Визуализация перемещения активов
и связей между кошельками.
Graph
Визуализация перемещения активов
и связей между кошельками.
KYT Office
Мониторинг транзакций и кошельков для вашего отдела комплаенса.
KYT Office
Мониторинг транзакций и кошельков для вашего отдела комплаенса.
Для себя
Для Бизнеса
Travel rule
(Cкоро)
Телеграм-бот
Бот для проверки кошельков и транзакций с выдачей отчётов.
Телеграм-бот
Бот для проверки кошельков и транзакций с выдачей отчётов.
Возврат средств
Услуги по отслеживанию и возврату украденных криптоактивов.
Возврат средств
Услуги по отслеживанию и возврату украденных криптоактивов.
AML-проверки
Проверка кошельков и транзакций на наличие "грязной" криптовалюты.
AML-проверки
Проверка кошельков и транзакций на наличие "грязной" криптовалюты.
Портфолио трекер
Информация о всех активах и оценка рисков в одном месте.
Портфолио трекер
Информация о всех активах и оценка рисков в одном месте.
Отчёты
Все типы документов связанные
с криптовалютой.
Отчёты
Все типы документов связанные
с криптовалютой.
PRIVATE
Government
Financial institutions
Exchanges
PSP's
Wallets
Gambling platforms
Investment platforms
Stablecoin issuers
Investigators
Regulators
Law enforcement
Для бизнеса
Госсектор
Финансовые организации
Биржи
Платежные провайдеры
Кошельки
Игровые платформы
Инвестиционные платформы
Эмитенты стейблкоинов
Расследователи
Регуляторы
Правоохранительные органы
ES
FR
中文
20.07.2026

Взлом Allbridge на $1,65 млн: что на самом деле произошло с мостом

19 июля 2026 года стало известно о взломе моста Allbridge. Атакующий вывел около $1,65 млн, но приватные ключи он не взламывал и до администратора не добирался. Деньги ушли через мгновенный займ в Kamino и цепочку операций, сбивших внутренний курс пула, а спустя считаные секунды почти целиком вернулись на связанный Ethereum-кошелек и растворились в схемах заметания следов.

Команда Allbridge остановила протокол и попросила поставщиков ликвидности срочно забрать средства из пострадавших пулов. Инцидент по ончейн-следам разобрали аналитики BitOK. Рассказываем, что на самом деле произошло с Allbridge.

Кратко об инциденте

Атаку приняла на себя версия Allbridge Core, развернутая в сети Solana. Случилось это в ночь с 19 на 20 июля 2026 года. Ущерб оценивают примерно в $1,65 млн.

Схема уместилась в одну атомарную транзакцию. Атакующий занял средства в Kamino, прогнал через пул серию операций и сбил внутренний расчет курса между USDC и USDT. Стоило курсу перекоситься, протокол выдал заметно больше активов, чем следовало. Заем вернулся в той же транзакции, а разница осела в кармане у злоумышленника.

Дальше начинается самое интересное. Основную часть добычи атакующий перекинул на Ethereum, а оттуда развел в ZEC сразу двумя независимыми путями — через NEAR Intents и через MAYAChain. Часть денег так и осталась лежать на Ethereum-кошельке.
Заметка инвестигейтора: это не взлом ключа и не компрометация доступа. Дыра «сидела» в самой экономике пула — в том, как протокол считал курс и баланс.


Содержание:

  1. Механика атаки 
  2. Атака готовилась заранее
  3. Эксплойт Allbridge Core
  4. Как атакующий готовил вывод из Solana
  5. Переезд с Solana на Ethereum
  6. Railgun как петля для сокрытия следов
  7. Конвертация в ZEC через NEAR Intents
  8. Конвертация в ZEC через MAYAChain
  9. Где деньги сейчас
  10. Не первый flash loan на Allbridge
  11. Реакция Allbridge
  12. Выводы

Механика атаки

Представьте обменник, где курс сам сдвигается после каждой сделки.

Злоумышленник берет деньги взаймы на пару секунд и раз за разом гоняет валюту между двумя кассами. Этими прогонами он сбивает табло с курсом. А потом меняет по уже кривому курсу, забирает из кассы больше, чем внес, возвращает заем и оставляет разницу себе.

Крупного капитала для всего этого не нужно — основную ликвидность дал *флеш-займ.

*Флеш-займ (flash loan) — это заем без залога, который берется и возвращается внутри одной транзакции блокчейна. Логика простая: пока транзакция не завершилась, сеть «держит паузу» и проверяет условие — вернулись ли деньги обратно кредитору. Если к концу транзакции заем с комиссией не погашен, вся операция автоматически отменяется, как будто ее и не было, и кредитор ничего не теряет.

Именно поэтому залог не нужен: невозможность не вернуть деньги встроена в саму механику. Взять можно хоть миллионы, не имея своего капитала, — при условии, что в той же транзакции ты их и вернешь.

Обычно флеш-займы используют для легальных операций вроде арбитража или рефинансирования. Но мгновенная ликвидность — идеальный инструмент для атак: злоумышленник берет огромную сумму, за доли секунды перекашивает ею курс в уязвимом пуле (как и было с Allbridge Core), снимает выгоду и возвращает заем — все в одной транзакции.

Атака готовилась заранее

Самое любопытное в этой истории не сама манипуляция, а то, что было до нее.

Главный Ethereum-кошелек атакующего — 0x651591b68A9c9650FB23F642162353306281ffDe. Еще до атаки с него ушло около 0,0121 ETH через Mayan Swift. На стороне Solana все закончилось поступлением примерно 0,2969721 SOL на тот самый кошелек, который потом и провел эксплойт. Mayan Swift меняет входящий ETH на SOL и доставляет его на кошелек в другой сети, а исполнители соревнуются за право выполнить обмен.

Опорные адреса и транзакции этого этапа:
Заметка инвестигейтора: Ethereum-кошелек заранее подкинул Solana-кошельку газ, а после атаки добыча вернулась ровно туда же, на Ethereum. Такая петля почти в лоб выдает единого хозяина адресов.

Эксплойт Allbridge Core

Транзакция атаки: 3LNLaGi36bqoSBFBqcQ3ZvDbnGCxrxu4rqahZrnfHZjKSYxfR1mqiCXtBXjjeBmoRQDeSiKxZ7c1nFb8pBgTY39Q
Все уложилось в одну атомарную транзакцию. Атакующий взял в Kamino flash loan примерно на 1,122 млн USDC, несколько раз прогнал операции через Allbridge Core, перекосил виртуальный баланс и внутреннее ценообразование пула, вытащил из него завышенный объем активов, погасил flash loan и забрал образовавшуюся разницу.

Публичный технический разбор тоже указывает на flash loan Kamino и манипуляцию соотношением ликвидности USDC/USDT.

Заметка инвестигейтора: ни ключ, ни админский доступ никто не трогал. Слабое место пряталось в самой формуле пула.
Как мошенник переводил деньги. Граф построен при помощи инструмента Graph от BitOK.

Как атакующий готовил вывод из Solana

Сразу после эксплойта деньги начали переводить в форму, удобную для отправки в другую сеть. В цепочке засветились несколько исполнителей:
  • SolFi;
  • BitcoinVN;
  • еще один поставщик ликвидности;
  • служебные аккаунты Mayan.
В итоге все свелось к трем крупным межсетевым переводам: USDT в ETH, USDC в ETH и USDC в DAI.

Заметка инвестигейтора: SolFi и BitcoinVN тут стоит считать звеньями маршрута и источниками ликвидности, а не миксерами, которые атакующий сознательно выбрал для отмывания.

Переезд с Solana на Ethereum

Похищенное ушло через Mayan MCTP на Ethereum-кошелек 0x651591b68A9c9650FB23F642162353306281ffDe. Под капотом у Mayan MCTP работает Circle CCTP, который перегоняет стоимость между сетями, и сообщения Wormhole, которые координируют и проверяют исполнение.

Тремя основными операциями кошелек набрал:
С этого момента 0x6515…ffDe стал центральным Ethereum-узлом всей дальнейшей схемы.

Railgun как петля для сокрытия следов

Часть DAI атакующий перекинул на промежуточный Ethereum-адрес 0x97bc883ff48b0a40ee55dc5a9ff731f18b52ea2d, а оттуда завел в Railgun около 307 тыс. DAI.

Путь получился кольцевой: с 0x6515…ffDe на 0x97bc…ea2d, потом в Railgun, обратно на 0x97bc…ea2d и снова на 0x6515…ffDe. Через несколько часов из Railgun вышло около 306,2 тыс. DAI, и деньги через тот же промежуточный адрес вернулись на главный кошелек.

Заметка инвестигейтора: Railgun здесь не конечная точка, а петля для сокрытия следов. Деньги завели в приватный пул, подержали пару часов, вывели и вернули в тот же подконтрольный кластер адресов. Кусок истории движения так и остался спрятанным внутри Railgun.

Конвертация в ZEC через NEAR Intents

Как только часть DAI вернулась из Railgun, атакующий начал переводить средства в Zcash через NEAR Intents. Подтвержденных операций три:
  • 195 ETH превратились в 654,219 ZEC;
  • 250 000 DAI — в 451,851 ZEC;
  • 6 000 DAI — в 10,8681 ZEC.
Всего по этой ветке набежало 1 116,9381 ZEC.

NEAR Intents устроен как биржа заявок: пользователь говорит, что хочет получить на выходе, а сторонние исполнители конкурируют за то, чтобы этот обмен провести.

Сверх этого через NEAR Intents ушло еще 100 ETH. Но чем эта операция закончилась и на какой адрес легли деньги, в имеющейся выгрузке не видно, поэтому в подтвержденный объем ZEC она не входит.

Заметка инвестигейтора: Zcash на нынешнем уровне поддержки NEAR Intents работает только с прозрачными адресами формата t1 и t3. Так что сама по себе конвертация в ZEC еще не делает деньги невидимыми — настоящая приватность начинается только после захода в shielded pool.

Конвертация в ZEC через MAYAChain

Вторая крупная ветка прошла через MAYAChain, и здесь атакующий действовал аккуратнее. Вместо одного обмена на всю сумму он дробил ETH на много операций. Нередко MAYAChain исполнял лишь часть свопа, а неизрасходованный ETH возвращал обратно на исходный кошелек.

По итогу цифры сложились так:
  • отправлено через MAYAChain — 516,7871 ETH;
  • вернулось на Ethereum — 277,37286366 ETH;
  • на обмен ушло — 239,41423634 ETH;
  • получено на выходе — 930,46160047 ZEC.
Все подтвержденные выходы MAYAChain легли на прозрачный Zcash-адрес t1KHDfWNpTQZjiipfW8z36QmdkaWL87zsBq, а приходили они с адреса t1RBkNhHAwZcrhN3YmJ9wS8eCcAVWFQg7oh. С основного адреса ушло всего две мелкие транзакции: 0,034322 ZEC на t1bDsTZ4UT3LH1SkethFzzeAckQeaA7v7t7 и 0,945088 ZEC на t1Wb1S2ezx7Hj64PumFz6eo2ZFSNscUPvMf. На момент выгрузки данных на нем оставалось 929,48219016 ZEC.

Заметка инвестигейтора: адрес t1RBk…g7oh — это выходная инфраструктура самого MAYAChain, и вешать на него ярлык кошелька атакующего нельзя. Пока что эта ветка остается прозрачной: основной объем ZEC лежит на публично видимом t1-адресе.

Где деньги сейчас

Основную добычу атакующий увел в Zcash двумя параллельными маршрутами. Картина по подтвержденным данным такая:

Не первый flash loan на Allbridge

Для протокола это не дебют. В апреле 2023 года Allbridge уже обокрали на $573 000 — тоже через flash loan, только на пуле в BNB Chain. Тогда атакующий одновременно был и поставщиком ликвидности, и своппером и играл на изъяне в смарт-контракте, позволявшем менять цены свопа. Из пула тогда вытащили $289 900 в BUSD и $290 900 в USDT.

Свежий инцидент с Allbridge Core — как минимум шестая атака на кросс-чейн-мост с мая.

Мосты — лакомая цель для мошенников: они держат крупные пулы, которыми обеспечены активы в целевой сети. Вот еще проекты, которые попали под удар:
  • Taiko — $1,7 млн;
  • Secret Network — $4,67 млн через баг бесконечного минта;
  • Gravity Bridge;
  • Verus Bridge;
  • Butter Network.

Реакция Allbridge

В воскресенье команда объявила, что останавливает протокол, и попросила поставщиков ликвидности забрать средства из пострадавших пулов. Отдельно в Allbridge обратились к тем, кто успел подзаработать на перекошенном курсе: дисбаланс пула ненадолго приоткрыл окно для арбитража, и если вернуть эти деньги, они пойдут напрямую на компенсацию пострадавшим *LP.

*Liquidity providers, поставщики ликвидности. Люди, которые вносят свои средства (в случае Allbridge Core — стейблкоины) в пул моста, чтобы протокол мог проводить обмены и переводы между сетями.

Выводы

Атаку готовили заранее. Сначала Ethereum-кошелек через Mayan Swift подкинул газ Solana-кошельку. Потом тот занял средства в Kamino и перекосил внутренний баланс Allbridge Core. А сразу после кражи добыча через Mayan MCTP вернулась на связанный Ethereum-кошелек.
На Ethereum деньги разошлись по нескольким путям:
  • Railgun — петля сокрытия следов с возвратом средств обратно в кластер;
  • NEAR Intents — конвертация ETH и DAI в ZEC;
  • MAYAChain — конвертация ETH в ZEC мелкими порциями;
  • сам кошелек — остаток осел в DAI.
Львиная доля добычи в итоге ушла в ZEC. Но получатели пока — прозрачные Zcash-адреса, так что движение денег можно отслеживать вплоть до момента, когда они, возможно, зайдут в *shielded pool. А около $300 тыс. по-прежнему лежат на главном Ethereum-кошельке атакующего.

*«Экранированный», защищенный пул — это приватная часть сети Zcash.
Перейти

Чтобы узнать о тарифах, нажмите сюда

Попробуйте демо-версию AML-сервиса для вашего бизнеса