按 Enter 搜索 · ESC 关闭

DeFi

Allbridge 遭攻击损失 19 万美元:CCTP 消息校验不足暴露跨链安全短板

Allbridge 因 CCTP 消息校验不足遭攻击损失 19 万美元,暴露跨链桥设计中的关键安全漏洞。事件凸显了严格验证消息发送方、接收方及铸币事件的必要性,以防止类似攻击。

Allbridge 遭攻击损失约 19 万美元:CCTP 消息校验不足成漏洞根源

8月19日,跨链桥 Allbridge 遭受攻击,损失约 19 万美元。据区块链安全公司慢雾分析,漏洞源于 Allbridge 对 CCTP(跨链传输协议)消息发送方、接收方及实际 USDC 铸币结果校验不足。攻击者利用该漏洞将伪造消息记为真实入账,从而盗取资金。

技术剖析

攻击核心在于 Allbridge 对 CCTP 消息的处理。CCTP 是 Circle 推出的官方跨链消息协议,旨在实现 USDC 在不同区块链之间的无缝转移。然而,Allbridge 未能充分验证:

  • CCTP 消息的发送方是否被授权。
  • 接收方地址是否与预期的桥合约匹配。
  • 目标链上是否确实发生了 USDC 铸币事件。

通过构造一条能通过桥基础检查但不对应真实铸币的恶意消息,攻击者成功欺骗 Allbridge 入账,而无需任何实际资产转移。

行业影响

这一事件为跨链桥敲响警钟:集成 CCTP 等标准化协议并不自动等同于安全。桥必须实施强健的验证层,交叉检查消息生命周期的每个环节,包括链上铸币/销毁事件的证明。尽管损失相对较小,可能表明 Allbridge 具备一定防护,但攻击仍凸显了跨链基础设施的系统性风险。

此外,此次攻击发生在行业越来越依赖互操作性解决方案之际。随着更多资产跨链流动,攻击面也在扩大。项目应采纳“先验证,后信任”的原则,利用多个独立预言机或密码学证明来确保消息完整性。

未来展望

展望未来,我们预计:

  • 对桥逻辑(尤其是集成 CCTP 或类似标准的协议)的审计和形式化验证将增加。
  • 制定跨链消息的标准安全框架,以减少人为错误。
  • 更广泛采用基于意图或原子交换的方式,减少对复杂消息传递的依赖。

虽然本次事件直接影响有限,但 Allbridge 事件提醒我们,DeFi 生态必须在每一层都优先考虑安全。随着行业成熟,强健的验证机制将成为任何桥赢得用户信任的基本要求。

查看原文

分享本文
风险提示 本站内容为币圈、区块链与 Web3 行业资讯的整理与呈现,仅供参考,不构成任何投资建议或收益承诺;虚拟货币相关业务在中国境内属非法金融活动,数字资产价格波动剧烈,据此操作风险自担。本站不提供交易、代币发行融资或相关导流服务。

相关阅读

最新快讯

TREE NEWS 分享卡片
长按上方图片 → 保存到相册 / 转发分享
寻求报道 加入社群 意见反馈