Русский · 中文 · English

Allbridge Core приостановлен после атаки с флэш-кредитом на 1,65 млн долларов: как это отразится на держателях U-карт с кросс-чейн пополнением

2026-07-21

Кросс-чейн стейблкоин-мост Allbridge Core приостановил работу протокола после атаки с использованием флэш-кредита. По наблюдениям аналитических компаний PeckShield и CertiK, злоумышленник похитил около 1,65 млн долларов и уже перевёл средства с моста Solana на Ethereum. Об инциденте сообщил The Block 20 июля, после чего команда Allbridge самостоятельно остановила протокол, чтобы ограничить дальнейшие потери. Уточним: конкретный маршрут «средства переведены на Ethereum» основан на маркировке аналитических компаний в блокчейне — мы не проводили независимую верификацию on-chain, читатели могут самостоятельно следить за дальнейшими раскрытиями в официальных каналах PeckShield.

Разбор редакции: какое отношение это имеет к вашей U-карте

Сразу проясним: Allbridge — это протокол кросс-чейн моста, а не эмитент карт. Пополнение большинства популярных USDT-виртуальных карт на рынке проходит через внутренние переводы внутри бирж или прямое пополнение в блокчейне на адрес, указанный эмитентом, — прямой связи с Allbridge здесь нет. Так что если вы переживаете «а не украдут ли деньги на моей карте» — ответ, как правило, нет, если только вы случайно не держали средства в пуле ликвидности Allbridge именно в момент атаки.

Реально затронута определённая привычка операций: перевод средств с одной цепи на другую с последующим пополнением карты. Например, если у вас USDC в сети Solana и вы хотите пополнить карту, принимающую только USDT в сети Ethereum или Tron, вам понадобится кросс-чейн мост. Таким пользователям в ближайшее время стоит учитывать следующее:

Если вы всё ещё выбираете карту, посмотрите наш обзор MPCard — вариант Asia Elite ориентирован на виртуальную Visa с азиатско-тихоокеанским маршрутом; конкретные детали пополнения уточняйте на официальной странице эмитента. Для сравнения по совокупным показателям смотрите Топ-5 U-карт 2026 года — там мы также отметили различия в способах пополнения между картами.

Историческое сравнение: кросс-чейн мосты — постоянная зона риска

Взлом кросс-чейн мостов — не новость, а одна из самых массовых категорий инцидентов в криптобезопасности за последние годы. По сравнению с прошлыми крупными случаями масштаб нынешней атаки на Allbridge относительно небольшой:

ИнцидентДатаМасштаб потерьИсточник
Wormhole2022около 326 млн долларовОфициальное заявление Wormhole
Ronin Bridge2022около 625 млн долларовОфициальный блог Ronin
Allbridge Core2026около 1,65 млн долларовThe Block

Общее: во всех случаях взломана «точка централизованного хранения средств» — кросс-чейн мост, а похищенные средства быстро распределены по разным цепям, чтобы затруднить отслеживание. Перевод Allbridge с Solana на Ethereum в этом смысле повторяет ту же схему отмывания, что и в случаях Wormhole и Ronin.

Различия: во-первых, масштаб отличается на два порядка — 1,65 млн долларов на фоне сотен миллионов в ранних случаях можно считать небольшим инцидентом; во-вторых, здесь использована флэш-кредитная атака — специфичная для DeFi поверхность атаки (получение крупного займа в рамках одной транзакции для манипуляции состоянием протокола), тогда как в случае Ronin была кража приватного ключа, а в случае Wormhole — уязвимость проверки подписи, то есть природа атак разная. Все приведённые исторические цифры взяты из официальных каналов соответствующих проектов, точные суммы могут быть впоследствии скорректированы официально по мере возврата средств — ориентируйтесь на страницы-источники.

Для рядового держателя U-карты значение этого сравнения в том, что чем меньше вы зависите от кросс-чейн мостов, тем безопаснее ваши средства. Вопрос не в том, «какой мост надёжнее», а в том, что «по возможности лучше вообще обходиться без моста».

Взгляд с точки зрения комплаенса и безопасности: мост — не эмитент карты, но регуляторы следят за тем же самым

Кросс-чейн мосты в большинстве юрисдикций пока находятся в серой зоне регулирования — они не являются лицензированными платёжными организациями и не подпадают под традиционные правила хранения средств финансовых институтов; в случае кражи у пользователя практически нет юридических каналов возмещения. Это отличается от положения эмитентов карт: лицензированные эмитенты обычно подпадают под требования местных платёжных лицензий/лицензий EMI, где чётко прописаны требования к обособлению средств.

Если вы выбираете карту с точки зрения комплаенса, вместо того чтобы беспокоиться о кросс-чейн мостах, лучше сначала проверить наличие лицензии у самого эмитента. В нашем руководстве по комплаенсу ЕС мы разобрали требования к лицензированным EMI в рамках MiCAR, а в руководстве по комплаенсу Гонконга описали позицию местного регулятора в отношении сервисов, связанных со стейблкоинами. Чёткая граница такова: сам кросс-чейн мост в большинстве регионов не запрещён явно, но и не включён в систему лицензирования — это зона «пользуетесь на свой риск»; в то время как платёжный бизнес эмитентов карт имеет чёткие требования лицензирования.

Ключевые моменты, за которыми стоит следить дальше

Рекомендации редакции

Каждый инцидент с кросс-чейн мостом напоминает об одном: чем больше промежуточных звеньев, тем больше мест, где может произойти сбой. Держите этот принцип в голове при выборе карты — это надёжнее, чем спрашивать «какой мост безопаснее».