Am 20. Juli 2026 pausierte Allbridge, das Unternehmen hinter der Cross-Chain-Stablecoin-Bridge Allbridge Core, sein Protokoll, nachdem ein Angreifer rund 1,65 Millionen US-Dollar aus dem Solana-Deployment mit einer Flash-Loan-Pool-Manipulationstechnik erbeutet hatte, an der sich das Projekt schon einmal die Finger verbrannt hatte.
Was geschah
Allbridge Core lässt Nutzer Stablecoins tauschen und brücken, indem sie in Liquiditätspools einzahlen, die Paare wie USDC und USDT halten, und bepreist Liquiditätsentnahmen anhand des Verhältnisses der beiden Vermögenswerte in einem Pool. Der Angreifer nahm beim Solana-Lending-Protokoll Kamino einen Flash-Loan über rund 1,12 Millionen USDC auf und führte dann eine Reihe schneller USDC/USDT-Swaps durch die Pools von Allbridge aus, die das Verhältnis der beiden Stablecoins gezielt verzerrten. Da Entnahmen gegen dieses verzerrte Verhältnis bewertet wurden, konnte der Angreifer Liquidität zu manipulierten Kursen abziehen, den Kredit über 1,12 Millionen zurückzahlen und mit der Differenz verschwinden — etwa 1,65 Millionen US-Dollar, einige Tracker beziffern die Summe eher auf 2 Millionen. Die Sicherheitsfirma PeckShield meldete den Vorfall und wies darauf hin, dass die gestohlenen Mittel von Solana nach Ethereum gebrückt, in ETH getauscht und teilweise über Privacy-Pools geleitet wurden, um die Nachverfolgung zu erschweren.
Konsequenzen
Allbridge pausierte das Protokoll vorsorglich während der Untersuchung und forderte die Liquiditätsanbieter der betroffenen Pools auf, ihre Mittel abzuziehen. Zum Zeitpunkt der Berichterstattung waren die gestohlenen Vermögenswerte nicht zurückerlangt. Der Angriff war Allbridges zweite Flash-Loan-Pool-Manipulation: Im April 2023 hatte ein Angreifer mit derselben Art von Technik einen Allbridge-Pool auf der BNB Chain ausgenutzt, mit einem Verlust von rund 570.000 US-Dollar. Ein Protokoll, das 2023 per Flash-Loan-Pool-Manipulation geleert wurde, wurde 2026 erneut per Flash-Loan-Pool-Manipulation geleert.
Warum es wichtig ist
Allbridge Core ist eine deutliche Mahnung, dass die Bepreisung von Entnahmen anhand eines lebenden, manipulierbaren Pool-Verhältnisses gefährlich ist, wenn ein Angreifer für einen einzigen Block Millionen an Kapital leihen kann. Dasselbe Stablecoin-AMM-Manipulationsmuster brachte Platypus Finance zu Fall, und die Technik gleicht der Flash-Loan-Vault-Manipulation, die Summer.fi im selben Monat leerte. Dass Allbridge 2023 einen Fix ausgeliefert hatte und drei Jahre später dennoch demselben Primitiv erlag, unterstreicht, wie leicht Cross-Chain-Liquiditätsplätze das Pool-Manipulationsrisiko erneut einführen. Für eine Bridge — eine Anlageklasse, die bereits durch Vorfälle wie Ronin gezeichnet ist — ist jeder Pool, dessen Preis mit geliehenem Geld bewegt werden kann, eine stehende Einladung.
Quellen & On-Chain-Belege
- [01]cointelegraph.comhttps://cointelegraph.com/news/allbridge-core-pauses-cross-chain-bridge-after-165m-exploit
- [02]cryptotimes.iohttps://www.cryptotimes.io/2026/07/20/allbridge-core-hit-by-1-65m-solana-flash-loan-exploit-its-second-since-2023/
- [03]beincrypto.comhttps://beincrypto.com/allbridge-core-solana-exploit-paused/
- [04]cryptobriefing.comhttps://cryptobriefing.com/allbridge-exploit-solana-ethereum-bridge/
- [05]lcx.comhttps://lcx.com/en/cryptonews/allbridge-pauses-cross-chain-bridge-after-165m-exploit
- [06]x.comhttps://x.com/PeckShieldAlert/status/2079011150713561173