慢雾安全团队披露,跨链桥项目 Allbridge 于 2026 年 8 月 19 日遭攻击,损失约 19 万美元。攻击者通过伪造 CCTP 消息绕过验证,在 Polygon 链上构造虚假的 100 万 USDC 转账消息,并利用 Base Router 真实存款余额 19.1 万 USDC 的时机,调用 receiveCctpMessage 函数使系统误信存款,再通过 Aave 闪电贷借入 80.9 万 USDC 匹配余额,最终转出 99.9 万 USDC,净获利约 18.98 万美元。该事件暴露了 Allbridge 未验证跨链消息发送方身份及资产铸造真实性的漏洞。
其他报道 (6条)