Aller au contenu
Fondé MMXXVIVol. VI · № 313RSS
Blockchain Breaches

Archive des incidents de sécurité dans les cryptomonnaies — piratages, exploits, défaillances de ponts et rug pulls, documentés avec des preuves on-chain.

Dossier № 313Attaque par flash loan

Manipulation de pool par flash loan sur Allbridge Core

Un flash loan a faussé le ratio du pool de stablecoins d'Allbridge Core sur Solana, permettant à l'attaquant de retirer de la liquidité à des taux manipulés pour environ 1,65 M$.

Date
Victime
Allbridge
Chaîne(s)
Statut
Fonds dérobés

Le 20 juillet 2026, Allbridge, la société derrière le pont de stablecoins inter-chaînes Allbridge Core, a suspendu son protocole après qu'un attaquant a drainé environ 1,65 million de dollars de son déploiement sur Solana au moyen d'une technique de manipulation de pool par flash loan qui avait déjà échaudé le projet par le passé.

Ce qui s'est passé

Allbridge Core permet aux utilisateurs d'échanger et de faire transiter des stablecoins en déposant dans des pools de liquidité contenant des paires telles que USDC et USDT, et valorise les retraits de liquidité en fonction du ratio entre les deux actifs d'un pool. L'attaquant a contracté un flash loan d'environ 1,12 million d'USDC auprès du protocole de prêt de Solana Kamino, puis a exécuté une série de swaps USDC/USDT rapides à travers les pools d'Allbridge qui ont délibérément faussé le ratio entre les deux stablecoins. Comme les retraits étaient valorisés par rapport à ce ratio déformé, le déséquilibre a permis à l'attaquant de retirer de la liquidité à des taux manipulés, de rembourser le prêt de 1,12 million et de repartir avec la différence — environ 1,65 million de dollars, certains traqueurs situant plutôt le montant près de 2 millions. La société de sécurité PeckShield a signalé l'incident et noté que les fonds volés ont été acheminés de Solana vers Ethereum, convertis en ETH et en partie dirigés vers des pools de confidentialité pour compliquer le traçage.

Conséquences

Allbridge a suspendu le protocole par précaution pendant son enquête et a demandé aux fournisseurs de liquidité des pools concernés de retirer leurs fonds. Au moment de la publication, les actifs volés n'avaient pas été récupérés. L'attaque était la deuxième manipulation de pool par flash loan d'Allbridge : en avril 2023, un attaquant avait exploité un pool d'Allbridge sur BNB Chain avec le même type de technique, pour une perte d'environ 570 000 dollars. Un protocole vidé par manipulation de pool par flash loan en 2023 l'a de nouveau été par manipulation de pool par flash loan en 2026.

Pourquoi c'est important

Allbridge Core rappelle brutalement que valoriser les retraits d'après un ratio de pool vivant et manipulable est dangereux dès lors qu'un attaquant peut louer des millions de capital le temps d'un seul bloc. Le même schéma de manipulation d'AMM de stablecoins a fait tomber Platypus Finance, et la technique rappelle la manipulation de vault par flash loan qui a drainé Summer.fi le même mois. Qu'Allbridge ait livré un correctif en 2023 et succombe pourtant à la même primitive trois ans plus tard souligne à quel point les places de liquidité inter-chaînes réintroduisent facilement le risque de manipulation de pool. Pour un pont — une classe d'actifs déjà marquée par des incidents comme Ronin — chaque pool dont le prix peut être déplacé avec de l'argent emprunté est une invitation permanente.

Sources & preuves on-chain

  1. [01]cointelegraph.comhttps://cointelegraph.com/news/allbridge-core-pauses-cross-chain-bridge-after-165m-exploit
  2. [02]cryptotimes.iohttps://www.cryptotimes.io/2026/07/20/allbridge-core-hit-by-1-65m-solana-flash-loan-exploit-its-second-since-2023/
  3. [03]beincrypto.comhttps://beincrypto.com/allbridge-core-solana-exploit-paused/
  4. [04]cryptobriefing.comhttps://cryptobriefing.com/allbridge-exploit-solana-ethereum-bridge/
  5. [05]lcx.comhttps://lcx.com/en/cryptonews/allbridge-pauses-cross-chain-bridge-after-165m-exploit
  6. [06]x.comhttps://x.com/PeckShieldAlert/status/2079011150713561173

Dépôts liés