Межцепочечный стейблкоин-протокол Allbridge Core подвергся атаке через флэш-кредит на пул ликвидности на Solana — было похищено около $1,65 млн (примерно 2,445 млрд корейских вон), после чего протокол приостановил работу. Согласно сообщению корейского издания Tokenpost, анализ компаний по безопасности CertiK и PeckShield показал: злоумышленник сначала взял флэш-кредит на сумму около $1,12 млн через кредитный протокол Kamino на Solana, затем многократно совершал обмены в пуле USDC/USDT на Allbridge, искусственно искажая соотношение двух стейблкоинов в пуле, и в итоге вывел прибыль через арбитраж. Флэш-кредит по своей сути — это механизм «взять — совершить операцию — вернуть» в рамках одной транзакции, позволяющий оперировать крупными суммами без залога, что и делает его излюбленным инструментом манипуляции ценами в DeFi.
Разбор редакции: насколько эта новость касается вашей U-карты
Сразу к сути: если вы пользуетесь кастодиальной USDT-картой, этот инцидент практически не влияет на ваши пополнения и траты. Атаке подвергся пул ликвидности децентрализованного межцепочечного моста Allbridge, а не кастодиальный кошелёк эмитента карты.
Важно различать два маршрута пополнения:
- Кастодиальное пополнение: вы переводите USDT на указанный эмитентом адрес кошелька, а эмитент выполняет хранение, клиринг и обмен валюты. Например, вариант Asia Elite от MPCard Asia Elite, Bybit Card, OKX Card — все они относятся к этой категории. Ваши средства никогда не проходят через сторонние межцепочечные мосты, подобные Allbridge.
- Самостоятельное хранение + пополнение через межцепочечный мост: вы сначала переводите активы с цепочки A на цепочку B через какой-либо мост, а затем — в кошелёк карты. Если при этом вы проходили именно через Allbridge Core и попали в это временное окно, риск для вас прямой.
Для подавляющего большинства пользователей, которые просто хотят оплачивать U-картой подписки на ChatGPT, Claude или облачные сервисы, в ближайшие 7 дней ничего заметного не произойдёт; в течение 30 дней возможно кратковременное ужесточение вывода средств или повышение частоты аудита у протоколов межцепочечных мостов; в горизонте 90 дней действительно стоит следить за тем, не приведёт ли эта уязвимость к ужесточению проверки «источника средств» со стороны бирж. Если вы планируете открыть новую карту, сначала внимательно изучите описание маршрута пополнения в обзоре MPCard, чтобы не держать крупные суммы на каком-либо промежуточном этапе в блокчейне.
Исторические параллели: манипуляция ценой через флэш-кредиты — не новый сценарий
Сценарий атак через флэш-кредиты повторяется почти ежегодно и всегда следует одному и тому же шаблону: взять крупную сумму в кредит → исказить котировку в каком-либо пуле → провести арбитраж по искажённой цене → вернуть основную сумму в рамках одной транзакции.
- 2021, PancakeBunny: злоумышленник использовал флэш-кредит для манипуляции котировкой пула BUNNY/BNB и вывел десятки миллионов долларов — один из знаковых ранних примеров такой схемы.
- 2022, Beanstalk: злоумышленник взял через флэш-кредит огромную сумму в рамках одной транзакции для манипуляции голосованием по управлению, полностью опустошив казну протокола, — убытки превысили $180 млн.
- Нынешний случай с Allbridge: масштаб значительно меньше (около $1,65 млн), но вектор атаки расширился с «котировки пула в рамках одной цепочки» до «соотношения стейблкоинов по обе стороны межцепочечного моста».
Общее у всех случаев — использование уязвимости механизма ценообразования в пуле, который можно мгновенно исказить в рамках безналоговой атомарной транзакции без залога. Отличие в том, что на этот раз мишенью стал межцепочечный стейблкоин-мост — структура, одновременно обслуживающая USDC и USDT и обязанная поддерживать пропорцию между цепочками, что делает её изначально более уязвимой, чем однобазовый пул на одной цепочке. Стоит подчеркнуть: приведённые в этой статье цифры — $1,65 млн, флэш-кредит на $1,12 млн — взяты из пересказа анализа CertiK и PeckShield в указанном материале Tokenpost; за точными данными по ончейн-деталям обращайтесь к официальным отчётам этих компаний, которые будут опубликованы позднее.
Взгляд на комплаенс: кража с моста и проверка источника средств для карт
С точки зрения комплаенса косвенные последствия таких инцидентов заслуживают большего внимания, чем прямые. После кражи с межцепочечного моста похищенные средства часто дробятся, проходят через миксеры и перемещаются между цепочками, в итоге попадая на биржи или в каналы выпуска карт. Это повышает чувствительность всей цепочки к вопросу «источника средств».
Пользователям из Азиатско-Тихоокеанского региона стоит особенно учитывать различия в местном отношении к переводу криптоактивов. Регулирование стейблкоинов и потоков средств в Японии относительно чёткое — см. руководство по комплаенсу для Японии; Гонконг же постепенно ужесточает подход в рамках лицензируемых бирж — см. руководство по комплаенсу для Гонконга. На данный момент границы примерно таковы:
- Явно разрешено: кастодиальное пополнение через лицензируемые биржи или комплаенс-эмитентов карт.
- Правовая серая зона: самостоятельное перемещение активов пользователем через децентрализованные межцепочечные мосты — в большинстве юрисдикций это прямо не запрещено, но если средства оказываются связаны с адресами, фигурирующими в краже, это может привести к блокировке со стороны риск-контроля на бирже.
- Явно высокий риск: получение активов неясного происхождения, прошедших через миксеры.
Ключевые моменты, за которыми стоит следить дальше
- Официальное разъяснение Allbridge — когда протокол возобновит работу, будет ли компенсация, изменится ли механизм ценообразования в пуле. Следите за официальным сайтом Allbridge и его официальными каналами.
- Официальные отчёты CertiK / PeckShield по инциденту — эти компании опубликуют полный анализ с ончейн-адресами, после чего движение похищенных $1,65 млн можно будет проверить в один клик на Solscan.
- Движение похищенных средств — первые 30 дней после атаки через флэш-кредит — это пик активности по отмыванию средств, что может спровоцировать массовые блокировки соответствующих адресов со стороны риск-контроля бирж.
- Цепная реакция среди аналогичных мостов — после инцидента с одним мостом мосты с похожей архитектурой обычно в течение нескольких недель проверяются на аналогичные уязвимости.
Рекомендации редакции
- Держателям кастодиальных U-карт, таких как MPCard Asia Elite, Bybit Card, OKX Card: никаких действий не требуется. Ваше пополнение не проходит через Allbridge, этот инцидент вас не касается.
- Пользователям, которые привыкли самостоятельно переводить средства через межцепочечные мосты перед пополнением: в ближайшее время избегайте использования Allbridge Core и проверьте, не было ли недавних операций с адресами, связанными с этим инцидентом. Если вы планируете пополнение для оплаты подписки на ИИ-сервисы, проще воспользоваться маршрутом пополнения внутри биржи — см. сценарий ChatGPT Plus и сценарий Claude Code.
- Тем, кто планирует оформить новую U-карту: отдавайте предпочтение кастодиальным продуктам с прозрачным маршрутом пополнения — сначала изучите способы пополнения в Топ-5 U-карт 2026 года и не держите крупные суммы длительное время в каком-либо DeFi-пуле или межцепочечном мосте.
Межцепочечный мост всегда остаётся звеном с наибольшей поверхностью атаки в экосистеме стейблкоинов — воспринимать его как «проходной коридор», а не как «стоянку», — вот главное напоминание, которое подобные новости повторяют раз за разом.