Saltar al contenido
Est. MMXXVIVol. VI · № 324RSS
Blockchain Breaches

Archivo de incidentes de seguridad en criptomonedas — hackeos, exploits, fallos de puentes y rug pulls, documentados con evidencia on-chain.

Expediente № 322Exploit de puente

Exploit de mensaje CCTP falsificado en Allbridge

Un atacante alimentó al router de Allbridge en Base con un mensaje CCTP de Circle falsificado y, con un flash loan de Aave, sustrajo unos 190.000 dólares en USDC.

Fecha
Víctima
Allbridge
Cadena(s)
Estado
Fondos robados

El 19 de agosto de 2026, el puente cross-chain Allbridge fue drenado de unos 190.000 dólares en USDC en Base después de que un atacante alimentara a su router con un mensaje CCTP (Cross-Chain Transfer Protocol) de Circle falsificado y usara un flash loan para hacer pagable la reclamación falsa. El robo fue el segundo exploit que golpeó a Allbridge en 2026, tras el ataque de flash loan a Allbridge Core de julio.

Qué ocurrió

El ataque se preparó con casi un mes de antelación. El 26 de julio de 2026, el atacante llamó a la función MessageTransmitterV2.sendMessage de Circle en Polygon y creó un mensaje que imitaba el formato CCTP —afirmando falsamente una transferencia de 1.000.000 USDC— aunque nunca ocurrió un quemado real de USDC. El proceso estándar de Circle aun así generó una atestación válida para el mensaje bien formado. La causa raíz estaba del lado de Allbridge: su función receiveCctpMessage no verificaba el remitente ni el destinatario del mensaje, ni confirmaba de forma independiente que se hubiera producido un acuñado o un aumento de saldo genuinos; confiaba en la atestación como prueba de fondos. El 19 de agosto el atacante esperó a que un depósito CCTP legítimo elevara el saldo del router de Base a unos 191.156 USDC y luego —apenas seis segundos después— envió la reclamación previamente falsificada de 1.000.000 USDC y completó el router con un flash loan de 808.844 USDC de Aave. Con el saldo ya suficiente para satisfacer la reclamación fraudulenta, retiró unos 999.000 USDC, pagó la comisión de protocolo del 0,1 %, devolvió el flash loan y obtuvo un beneficio neto de unos 189.751 dólares.

Consecuencias

Los fondos drenados fueron los ~191.156 USDC legítimos que acababan de entrar en el router; el flash loan se devolvió dentro de la misma transacción. SlowMist y la comunidad DeFiHackLabs publicaron análisis post mortem que reconstruían el ataque de un mes de duración, pero a finales de septiembre de 2026 no había ninguna declaración pública del equipo de Allbridge exponiendo pasos de remediación o reembolso, y no se había reportado recuperación alguna, por lo que el estado aquí es stolen.

Por qué importa

La atestación CCTP de Circle certifica que un mensaje está bien formado, no que realmente se haya quemado valor en la cadena de origen —una distinción que los integradores deben imponer por sí mismos—. Allbridge trató una atestación válida como una garantía de fondos, permitiendo que un mensaje que cualquier cuenta podía construir sustituyera a una transferencia cross-chain real. Como en fallos de puentes anteriores como Wormhole, la lección es que verificar una firma o una atestación no equivale a verificar que los activos subyacentes existen. Que un protocolo pudiera ser golpeado dos veces en un año —primero por manipulación de pools con flash loan, luego por un acuñado mediante mensaje falsificado— pone de relieve cuántas suposiciones de confianza independientes debe acertar un puente cross-chain.

Fuentes y evidencia on-chain

  1. [01]slowmist.medium.comhttps://slowmist.medium.com/a-cross-chain-attack-spanning-one-month-analysis-of-the-allbridge-hack-32a6183bce08
  2. [02]kucoin.comhttps://www.kucoin.com/news/flash/slow-mist-reveals-allbridge-cross-chain-bridge-attack-details-fake-cctp-messages-flash-loans-and-insufficient-minting-verification
  3. [03]github.comhttps://github.com/SunWeb3Sec/DeFiHackLabs/pull/1275
  4. [04]shattered.iohttps://shattered.io/allbridge-hack-cctp-forged-message-2026/

Registros relacionados