Le 19 août 2026, le pont cross-chain Allbridge s'est fait dérober environ 190 000 dollars en USDC sur Base après qu'un attaquant a fourni à son routeur un faux message CCTP (Cross-Chain Transfer Protocol) de Circle et utilisé un flash loan pour rendre la fausse réclamation payable. Ce vol était le deuxième exploit à frapper Allbridge en 2026, après l'attaque par flash loan d'Allbridge Core en juillet.
Ce qui s'est passé
L'attaque a été préparée près d'un mois à l'avance. Le 26 juillet 2026, l'attaquant a appelé la fonction MessageTransmitterV2.sendMessage de Circle sur Polygon et a fabriqué un message imitant le format CCTP — affirmant faussement un transfert de 1 000 000 USDC — alors qu'aucun burn réel d'USDC n'a jamais eu lieu. Le processus standard de Circle a tout de même généré une attestation valide pour ce message bien formé. La cause profonde se situait du côté d'Allbridge : sa fonction receiveCctpMessage ne vérifiait ni l'expéditeur ni le destinataire du message, et ne confirmait pas de façon indépendante qu'un véritable mint ou une hausse de solde avait eu lieu ; elle faisait confiance à l'attestation comme preuve de fonds. Le 19 août, l'attaquant a attendu qu'un dépôt CCTP légitime porte le solde du routeur Base à environ 191 156 USDC, puis — six secondes plus tard seulement — a soumis la réclamation préalablement falsifiée de 1 000 000 USDC et a complété le routeur avec un flash loan de 808 844 USDC provenant d'Aave. Le solde étant désormais suffisant pour satisfaire la réclamation frauduleuse, il a retiré environ 999 000 USDC, payé les frais de protocole de 0,1 %, remboursé le flash loan et empoché un bénéfice net d'environ 189 751 dollars.
Conséquences
Les fonds dérobés étaient les ~191 156 USDC légitimes qui venaient d'entrer dans le routeur ; le flash loan a été remboursé au sein de la même transaction. SlowMist et la communauté DeFiHackLabs ont publié des post-mortems reconstituant cette attaque étalée sur un mois, mais fin septembre 2026, aucune déclaration publique de l'équipe d'Allbridge n'exposait de mesures correctives ou d'indemnisation, et aucun recouvrement n'avait été signalé, raison pour laquelle le statut est ici stolen.
Pourquoi c'est important
L'attestation CCTP de Circle certifie qu'un message est bien formé, non que de la valeur a réellement été brûlée sur la chaîne d'origine — une distinction que les intégrateurs doivent faire respecter eux-mêmes. Allbridge a traité une attestation valide comme une garantie de fonds, laissant un message que n'importe quel compte pouvait construire tenir lieu de véritable transfert cross-chain. Comme lors d'échecs de ponts antérieurs tels que Wormhole, la leçon est que vérifier une signature ou une attestation n'équivaut pas à vérifier que les actifs sous-jacents existent. Qu'un protocole ait pu être frappé deux fois en un an — d'abord par manipulation de pool via flash loan, puis par un mint sur message falsifié — souligne combien d'hypothèses de confiance indépendantes un pont cross-chain doit gérer correctement.
Sources & preuves on-chain
- [01]slowmist.medium.comhttps://slowmist.medium.com/a-cross-chain-attack-spanning-one-month-analysis-of-the-allbridge-hack-32a6183bce08
- [02]kucoin.comhttps://www.kucoin.com/news/flash/slow-mist-reveals-allbridge-cross-chain-bridge-attack-details-fake-cctp-messages-flash-loans-and-insufficient-minting-verification
- [03]github.comhttps://github.com/SunWeb3Sec/DeFiHackLabs/pull/1275
- [04]shattered.iohttps://shattered.io/allbridge-hack-cctp-forged-message-2026/