Am 19. August 2026 wurde der Cross-Chain-Bridge Allbridge auf Base rund 190.000 US-Dollar in USDC entzogen, nachdem ein Angreifer ihrem Router eine gefälschte Circle-CCTP-Nachricht (Cross-Chain Transfer Protocol) eingespeist und mit einem Flash-Loan die falsche Forderung zahlbar gemacht hatte. Der Diebstahl war der zweite Exploit gegen Allbridge im Jahr 2026, nach dem Allbridge-Core-Flash-Loan-Angriff im Juli.
Was geschah
Der Angriff wurde fast einen Monat im Voraus vorbereitet. Am 26. Juli 2026 rief der Angreifer Circles MessageTransmitterV2.sendMessage auf Polygon auf und erstellte eine Nachricht, die das CCTP-Format nachahmte — mit der falschen Behauptung eines Transfers von 1.000.000 USDC —, obwohl nie ein tatsächliches USDC-Burning stattfand. Circles Standardprozess erzeugte dennoch eine gültige Attestierung für die wohlgeformte Nachricht. Die Grundursache lag auf Allbridges Seite: Die receiveCctpMessage-Funktion prüfte weder Absender und Empfänger der Nachricht noch bestätigte sie unabhängig, dass ein echtes Minting oder ein Kontostandanstieg stattgefunden hatte; sie vertraute der Attestierung als Nachweis der Mittel. Am 19. August wartete der Angreifer auf eine legitime CCTP-Einzahlung, die den Kontostand des Base-Routers auf etwa 191.156 USDC hob, und reichte dann — nur sechs Sekunden später — die vorab gefälschte Forderung über 1.000.000 USDC ein und stockte den Router mit einem Flash-Loan von 808.844 USDC von Aave auf. Da der Kontostand nun groß genug war, um die betrügerische Forderung zu decken, hob er rund 999.000 USDC ab, zahlte die Protokollgebühr von 0,1 %, tilgte den Flash-Loan und erzielte einen Nettogewinn von etwa 189.751 US-Dollar.
Konsequenzen
Die abgezogenen Mittel waren die legitimen ~191.156 USDC, die gerade in den Router gelangt waren; der Flash-Loan wurde innerhalb derselben Transaktion zurückgezahlt. SlowMist und die DeFiHackLabs-Community veröffentlichten Post-mortems, die den einen Monat dauernden Angriff rekonstruierten, doch bis Ende September 2026 gab es keine öffentliche Stellungnahme des Allbridge-Teams zu Behebungsschritten oder Entschädigung, und keine Wiederherstellung wurde gemeldet, weshalb der Status hier stolen lautet.
Warum es wichtig ist
Circles CCTP-Attestierung bescheinigt, dass eine Nachricht wohlgeformt ist, nicht dass auf der Quellkette tatsächlich Werte verbrannt wurden — eine Unterscheidung, die Integratoren selbst durchsetzen müssen. Allbridge behandelte eine gültige Attestierung als Garantie für Mittel und ließ eine Nachricht, die jedes Konto konstruieren konnte, an die Stelle eines echten Cross-Chain-Transfers treten. Wie bei früheren Bridge-Ausfällen wie Wormhole lautet die Lehre, dass das Verifizieren einer Signatur oder Attestierung nicht dasselbe ist wie das Verifizieren, dass die zugrunde liegenden Assets existieren. Dass ein Protokoll in einem Jahr zweimal getroffen werden konnte — zuerst durch Flash-Loan-Pool-Manipulation, dann durch ein Minting per gefälschter Nachricht — verdeutlicht, wie viele unabhängige Vertrauensannahmen eine Cross-Chain-Bridge richtig treffen muss.
Quellen & On-Chain-Belege
- [01]slowmist.medium.comhttps://slowmist.medium.com/a-cross-chain-attack-spanning-one-month-analysis-of-the-allbridge-hack-32a6183bce08
- [02]kucoin.comhttps://www.kucoin.com/news/flash/slow-mist-reveals-allbridge-cross-chain-bridge-attack-details-fake-cctp-messages-flash-loans-and-insufficient-minting-verification
- [03]github.comhttps://github.com/SunWeb3Sec/DeFiHackLabs/pull/1275
- [04]shattered.iohttps://shattered.io/allbridge-hack-cctp-forged-message-2026/