Кросс-чейн стейблкоин-мост Allbridge Core приостановил работу протокола после атаки с использованием флэш-кредита. По наблюдениям аналитических компаний PeckShield и CertiK, злоумышленник похитил около 1,65 млн долларов и уже перевёл средства с моста Solana на Ethereum. Об инциденте сообщил The Block 20 июля, после чего команда Allbridge самостоятельно остановила протокол, чтобы ограничить дальнейшие потери. Уточним: конкретный маршрут «средства переведены на Ethereum» основан на маркировке аналитических компаний в блокчейне — мы не проводили независимую верификацию on-chain, читатели могут самостоятельно следить за дальнейшими раскрытиями в официальных каналах PeckShield.
Разбор редакции: какое отношение это имеет к вашей U-карте
Сразу проясним: Allbridge — это протокол кросс-чейн моста, а не эмитент карт. Пополнение большинства популярных USDT-виртуальных карт на рынке проходит через внутренние переводы внутри бирж или прямое пополнение в блокчейне на адрес, указанный эмитентом, — прямой связи с Allbridge здесь нет. Так что если вы переживаете «а не украдут ли деньги на моей карте» — ответ, как правило, нет, если только вы случайно не держали средства в пуле ликвидности Allbridge именно в момент атаки.
Реально затронута определённая привычка операций: перевод средств с одной цепи на другую с последующим пополнением карты. Например, если у вас USDC в сети Solana и вы хотите пополнить карту, принимающую только USDT в сети Ethereum или Tron, вам понадобится кросс-чейн мост. Таким пользователям в ближайшее время стоит учитывать следующее:
- Краткосрочно (по оценке редакции, в пределах 7 дней): Allbridge Core приостановлен, соответствующие кросс-чейн маршруты могут быть недоступны или задержаны, средства, идущие через этот мост, могут «зависнуть». Рекомендуется временно перейти на внутренние переводы внутри биржи (у продуктов вроде Bybit Card или RedotPay, опирающихся на биржу или собственный клиринг, маршрут пополнения короче).
- В среднесрочной перспективе (по оценке редакции, в пределах 30 дней): если Allbridge возобновит работу, обычно сначала публикуется разбор инцидента, а затем происходит перезапуск — на этом этапе стоит следить за официальными объявлениями с подтверждением исправления уязвимости.
- В долгосрочной перспективе (по оценке редакции, в пределах 90 дней): риск, связанный с единой точкой отказа в виде кросс-чейн моста, будет подталкивать пользователей к способам пополнения с более коротким маршрутом и меньшей зависимостью от третьих сторон.
Если вы всё ещё выбираете карту, посмотрите наш обзор MPCard — вариант Asia Elite ориентирован на виртуальную Visa с азиатско-тихоокеанским маршрутом; конкретные детали пополнения уточняйте на официальной странице эмитента. Для сравнения по совокупным показателям смотрите Топ-5 U-карт 2026 года — там мы также отметили различия в способах пополнения между картами.
Историческое сравнение: кросс-чейн мосты — постоянная зона риска
Взлом кросс-чейн мостов — не новость, а одна из самых массовых категорий инцидентов в криптобезопасности за последние годы. По сравнению с прошлыми крупными случаями масштаб нынешней атаки на Allbridge относительно небольшой:
| Инцидент | Дата | Масштаб потерь | Источник |
|---|---|---|---|
| Wormhole | 2022 | около 326 млн долларов | Официальное заявление Wormhole |
| Ronin Bridge | 2022 | около 625 млн долларов | Официальный блог Ronin |
| Allbridge Core | 2026 | около 1,65 млн долларов | The Block |
Общее: во всех случаях взломана «точка централизованного хранения средств» — кросс-чейн мост, а похищенные средства быстро распределены по разным цепям, чтобы затруднить отслеживание. Перевод Allbridge с Solana на Ethereum в этом смысле повторяет ту же схему отмывания, что и в случаях Wormhole и Ronin.
Различия: во-первых, масштаб отличается на два порядка — 1,65 млн долларов на фоне сотен миллионов в ранних случаях можно считать небольшим инцидентом; во-вторых, здесь использована флэш-кредитная атака — специфичная для DeFi поверхность атаки (получение крупного займа в рамках одной транзакции для манипуляции состоянием протокола), тогда как в случае Ronin была кража приватного ключа, а в случае Wormhole — уязвимость проверки подписи, то есть природа атак разная. Все приведённые исторические цифры взяты из официальных каналов соответствующих проектов, точные суммы могут быть впоследствии скорректированы официально по мере возврата средств — ориентируйтесь на страницы-источники.
Для рядового держателя U-карты значение этого сравнения в том, что чем меньше вы зависите от кросс-чейн мостов, тем безопаснее ваши средства. Вопрос не в том, «какой мост надёжнее», а в том, что «по возможности лучше вообще обходиться без моста».
Взгляд с точки зрения комплаенса и безопасности: мост — не эмитент карты, но регуляторы следят за тем же самым
Кросс-чейн мосты в большинстве юрисдикций пока находятся в серой зоне регулирования — они не являются лицензированными платёжными организациями и не подпадают под традиционные правила хранения средств финансовых институтов; в случае кражи у пользователя практически нет юридических каналов возмещения. Это отличается от положения эмитентов карт: лицензированные эмитенты обычно подпадают под требования местных платёжных лицензий/лицензий EMI, где чётко прописаны требования к обособлению средств.
Если вы выбираете карту с точки зрения комплаенса, вместо того чтобы беспокоиться о кросс-чейн мостах, лучше сначала проверить наличие лицензии у самого эмитента. В нашем руководстве по комплаенсу ЕС мы разобрали требования к лицензированным EMI в рамках MiCAR, а в руководстве по комплаенсу Гонконга описали позицию местного регулятора в отношении сервисов, связанных со стейблкоинами. Чёткая граница такова: сам кросс-чейн мост в большинстве регионов не запрещён явно, но и не включён в систему лицензирования — это зона «пользуетесь на свой риск»; в то время как платёжный бизнес эмитентов карт имеет чёткие требования лицензирования.
Ключевые моменты, за которыми стоит следить дальше
- Официальный отчёт-разбор Allbridge: обычно публикуется в течение нескольких дней после приостановки, в нём указывается первопричина уязвимости и решение о перезапуске — это ключевой момент для понимания, будут ли разморожены средства.
- Дальнейшее ончейн-отслеживание от PeckShield / CertiK: важно, попадут ли похищенные средства в миксеры или на централизованные биржи — это определяет возможность возврата.
- Заявления эмитентов карт: если какой-либо эмитент использовал Allbridge для бэкенд-клиринга кросс-чейн операций, возможно объявление о пополнении — на данный момент ни одна крупная карта не подтвердила такую связь, но стоит следить.
- Распространится ли атака с флэш-кредитом на другие протоколы: аналогичные уязвимости часто копируются в других протоколах, в течение 30 дней стоит следить за уведомлениями о безопасности других кросс-чейн мостов.
Рекомендации редакции
- Владельцам популярных U-карт, обычно пополняющим счёт прямым выводом с биржи: никаких действий не требуется — этот инцидент не влияет на средства на вашей карте.
- Пользователям, привыкшим собирать средства для пополнения через кросс-чейн мосты: редакция рекомендует в краткосрочной перспективе избегать Allbridge и аналогичных мостов с единой точкой отказа, перейти на внутренние переводы внутри биржи или выбрать продукт с более коротким маршрутом пополнения — можно ознакомиться с обзором Bybit Card и обзором RedotPay.
- Новичкам, выбирающим первую U-карту: включите в список критериев оценки вопрос «зависит ли маршрут пополнения от стороннего кросс-чейн моста» — чем короче маршрут и меньше контролируемых точек, тем лучше; если не уверены, как пополнять счёт, сначала прочитайте что такое U-карта, чтобы получить базовые знания.
- Чего не стоит делать: не стоит паниковать и выводить все средства со счёта эмитента карты только из-за взлома одного моста — эмитент карты и атакованный кросс-чейн мост это разные вещи, и смешивание их только увеличивает риск ошибки в ваших собственных действиях.
Каждый инцидент с кросс-чейн мостом напоминает об одном: чем больше промежуточных звеньев, тем больше мест, где может произойти сбой. Держите этот принцип в голове при выборе карты — это надёжнее, чем спрашивать «какой мост безопаснее».