🐾 Взлом за одну транзакцию: как злоумышленник вывел $1,65 млн после эксплойта Allbridge Core
19–20 июля атакующий использовал flash loan в Kamino и провёл серию операций внутри пула Allbridge Core в Solana.
Манипуляции с внутренним балансом и ценообразованием позволили вывести из протокола больше активов, чем должно было быть доступно. Flash loan был погашен в той же транзакции, а ущерб от атаки составил около $1,65 млн.
⚙️ Как злоумышленник вывел средства
Ещё до атаки Ethereum-кошелёк профинансировал Solana-адрес для оплаты газа через Mayan Swift. После эксплойта похищенные активы были переведены обратно в Ethereum через Mayan MCTP, а затем разделены на несколько маршрутов:
➤ Railgun — privacy loop с последующим возвратом средств на основной кошелёк атакующего;
➤ NEAR Intents — конвертация ETH и DAI в ZEC;
➤ MAYAChain — ещё одна ветка обмена в ZEC.
🔻 Самая важная деталь расследования
Маршрут вывода был подготовлен ещё до самого эксплойта.
Злоумышленник заранее связал Ethereum- и Solana-кошельки. После эксплойта средства сразу начали движение по подготовленным маршрутам. Анализ Graph BitOK показал, что основная часть похищенных средств была конвертирована в 2 047 ZEC, а ещё около $300 тыс. осталось на основном Ethereum-кошельке атакующего.
Даже после конвертации в ZEC след средств не обрывается. Активы поступили на прозрачные адреса Zcash, поэтому их движение остаётся наблюдаемым до возможного перевода в shielded pool.
Средства из этого эксплойта уже продолжают движение по рынку. Проверяйте адреса и транзакции в боте BitOK до перевода.
Сайт | Telegram | BitOK бот
Post #1419
1.56K

- ❤ 11
- 👍 9
- 🔥 6