Allbridge a passé 2023 à expliquer pourquoi cette attaque, dans sa forme exacte, ne pourrait plus jamais fonctionner sur ses pools. Dimanche soir, un attaquant a drainé environ 1,65 million de dollars en stablecoins des pools de liquidité Solana du protocole Allbridge Core, et la méthode n’était pas une sorte de nouvelle faille zéro-day que personne n’avait vu venir. Il s’agissait d’une manipulation du ratio d’un pool via un flash loan, la même catégorie d’attaque qui a touché les pools de la BNB Chain d’Allbridge en mai 2023, pour environ 570 000 dollars. À l’époque, l’équipe avait publié un post-mortem, encaissé la perte, et s’était engagée à effectuer un changement d’architecture censé rendre l’ensemble de cette catégorie d’attaque structurellement impossible à l’avenir. Trois ans plus tard, cette promesse a rencontré la réalité sur une autre blockchain, et la réalité a gagné. Depuis, le protocole a mis en pause Core pendant qu’il enquête.

Pour toute personne qui fournit de la liquidité aux ponts inter-chaînes, celui-ci vaut la peine d’être lu au-delà du chiffre du titre. Le montant en dollars est faible selon les standards de 2026 : bien inférieur à ce que Ostium a perdu à cause d’une clé d’oracle compromise seulement cinq jours plus tôt, et loin des catastrophes de pont à neuf chiffres qui ont défini le cycle précédent. Mais la taille de la perte n’est pas vraiment l’histoire. L’histoire, c’est qu’une vulnérabilité documentée, avec un correctif documenté, est restée ouverte sur une chaîne de production pendant trois ans, et que personne ne l’a détectée tant que quelqu’un avec un compte Kamino n’a pas décidé de vérifier.

Comment l’attaquant l’aurait mis en œuvre

La séquence a commencé avec un flash loan de 1,12 million de dollars pris à Kamino, un protocole de prêt sur Solana. Les flash loans vous permettent d’emprunter une grosse somme sans garantie, tant que vous la remboursez à l’intérieur de la même transaction : ils sont donc parfaits pour quiconque cherche une taille temporaire afin de déséquilibrer un pool. L’attaquant a utilisé ce capital emprunté pour échanger rapidement des USDC contre des USDT dans les pools Solana d’Allbridge, faussant le ratio entre les deux actifs très loin de ce qu’il devrait être. Le calcul de tarification d’Allbridge a ensuite traité ce ratio déformé comme réel, ce qui a permis à l’attaquant de retirer plus de valeur qu’il n’en a mise. Refaire la boucle, rembourser le prêt, conserver l’écart, et s’en aller avec environ 1,65 million de dollars en à peine le temps de lire ce paragraphe.

Rien de tout cela n’est exceptionnel. La manipulation de pools via flash loan figure dans toutes les checklists de sécurité DeFi depuis 2020, et les auditeurs la signalent comme une affaire de routine. Ce qui rend la manœuvre possible, c’est une condition structurelle précise : deux ou plusieurs actifs échangeables présents dans des pools qui peuvent être interagis dans une seule transaction atomique. Retirez cette condition et l’attaque n’a rien à quoi s’accrocher. C’est exactement ce qu’Allbridge a dit faire après l’incident de la BNB Chain.

Le correctif 2023 qui n’a jamais atteint Solana

Après l’attaque de mai 2023, le remède annoncé par Allbridge était de passer à un seul pool de liquidité par blockchain. Un seul pool signifie pas de pool frère contre lequel échanger, pas de ratio à fausser, et pas de chemin pour qu’un flash loan serve à quelque chose. Sur le papier, c’est un correctif propre : c’est aussi le genre de réponse qui rassure les déposants, parce qu’elle modifie la forme du système plutôt que de colmater un symptôme. L’équipe a aussi récupéré environ 465 000 dollars sur les pertes 2023 grâce à un accord type white-hat avec l’attaquant, ce qui, à l’époque, ressemblait à une gestion plutôt compétente d’une mauvaise semaine.

Le déploiement sur Solana fonctionnait toutefois toujours avec des pools USDC et USDT côte à côte. C’est exactement la configuration que la politique de pool unique était censée mettre au rancart. Qu’elle n’ait jamais été migrée, qu’elle ait été migrée puis révoquée, ou qu’elle soit simplement antérieure à la politique et que personne n’y soit jamais revenu, le résultat pratique est le même. Un engagement de sécurité mentionné dans un billet de blog n’existait pas dans le code sur au moins une chaîne, et il n’y avait apparemment aucun processus pour combler l’écart. Des analystes on-chain, dont des chercheurs qui suivaient l’incident, ont signalé la pause et les mouvements de fonds dans les heures qui ont suivi.

Où l’argent est allé, et ce qu’Allbridge demande

Les stablecoins volés ont été pontés de Solana vers Ethereum, puis répartis entre plusieurs adresses, des portions auraient été orientées vers des pools de confidentialité pour rendre la traçabilité plus difficile. C’est un schéma bien connu à ce stade, et il signifie généralement que les chances de récupération chutent fortement une fois que les fonds atterrissent. Allbridge a mis en pause ses opérations Core, a conseillé aux fournisseurs de liquidité de retirer leurs fonds, et a formulé une demande supplémentaire qui en dit long sur la façon dont ces événements se déroulent réellement : l’entreprise a demandé aux traders qui avaient profité du déséquilibre temporaire des pools de renvoyer l’argent. Les bots d’arbitrage ordinaires ont presque certainement capté de la valeur gratuite pendant que les pools étaient déséquilibrés, et ces opérateurs n’ont rien fait de mal au-delà de prendre une transaction que le marché leur offrait. Récupérer cet argent relève de la bonne volonté, pas de l’application de la loi : personne ne devrait donc compter dessus.

Aucun plan de compensation n’a encore été annoncé et aucune timeline n’a été donnée pour le retour en ligne de Core. Toute personne dont le capital est encore immobilisé dans des pools d’Allbridge sur n’importe quelle chaîne devrait considérer l’avis de retrait comme l’instruction déterminante, plutôt que d’attendre de voir comment l’enquête se déroule.

Leçons tirées ?

Les ponts restent l’une des surfaces les plus attaquées en crypto, pour une raison évidente : ils concentrent beaucoup de capital inactif dans des contrats qui doivent faire confiance à des conditions sur deux chaînes différentes à la fois. Ce qui s’est passé ici est pire qu’un exploit ingénieux, car un exploit ingénieux implique au moins que les défenseurs ont été battus par quelque chose de nouveau. Ici, il s’agissait d’une attaque connue contre une configuration connue d’un protocole qui avait déjà été incendié par celle-ci une première fois, et qui avait décrit publiquement le remède.

Si vous fournissez de la liquidité partout, l’enseignement utile est qu’un postmortem est une déclaration d’intention, pas une preuve de travail terminé. Demandez à quelles chaînes un correctif a réellement été déployé. Les déploiements multi-chaînes dérivent, et la chaîne que tout le monde a cessé de surveiller est celle qui se fait frapper. Allbridge survivra probablement à cela vu l’ampleur modeste de la perte, mais l’atteinte à sa réputation de se faire prendre par votre devoir 2023 est appelée à durer bien plus longtemps que 1,65 million de dollars.

---------------

Auteur : Rowan Marrow Seattle Newsroom Breaking Crypto News

Abonnez-vous à GCP dans un lecteur