Crypto news

20.07.2026
09:38

Allbridge vuelve a ser hackeado por $1,65 millones: la misma vulnerabilidad que en 2023

El protocolo cross-chain Allbridge volvió a ser víctima de un ataque que, en esencia, es idéntico al hackeo de 2023. El atacante extrajo $1,65 millones del pool de liquidez en la red Solana, utilizando un esquema conocido de manipulación de precios a través de un flash loan. Lo más alarmante de esta historia es que la empresa ya había corregido esta vulnerabilidad, pero la solución nunca se aplicó al código en Solana.

El incidente ocurrió en medio de la suspensión de operaciones del protocolo. Como señaló Vadim, exdesarrollador del núcleo de NEAR, el parche de seguridad solo se implementó en la versión corregida del contrato, mientras que el código desplegado en la red Solana permaneció sin cambios. En esencia, se trata de un caso clásico de "error humano" en la gestión de una arquitectura multicadena.

Por qué no funcionó la protección

Recordemos que en 2023, el hackeo de Allbridge ocurrió en la red BNB Chain. En ese entonces, el atacante utilizó un flash loan para distorsionar el precio del pool de stablecoins, retiró fondos a una tasa artificial y se quedó con la diferencia. En respuesta, el equipo de Allbridge reescribió la lógica de retiro: limitó estrictamente el reembolso para los proveedores de liquidez bajo un esquema "uno a uno" y trasladó todo a un pool único en la red.

Al reiniciar, los desarrolladores prometieron que sería imposible realizar un exploit dentro de una sola transacción. Sin embargo, tres años después, el ataque en Solana ocurrió exactamente así. La razón, según Vadim, es prosaica: la corrección solo afectó a la versión parcheada, mientras que el código para Solana está escrito en otro lenguaje y con otras bibliotecas. Cada nueva red es, en esencia, un código nuevo, y la seguridad de una no garantiza la seguridad de otra.

Mecánica del nuevo ataque

El analista bajo el seudónimo DBCrypto detalló el esquema. El atacante no gastó ni un dólar de sus propios fondos: tomó un flash loan de $1,12 millones en USDC en la plataforma Kamino. Luego, estos fondos se pasaron repetidamente a través del pool de stablecoins de Allbridge Core, distorsionando la tasa de cambio entre USDC y USDT. Después, el atacante retiró la liquidez a un precio artificial, devolvió el préstamo a Kamino y se quedó con la diferencia.

DBCrypto calificó todo el esquema como "un ataque conocido por el mercado desde 2020". El pool confiaba en sus propios cálculos de precio, en los que no se debía confiar, y el atacante simplemente le "alimentó" datos falsos.

Daños y reacción

Servicios externos confirmaron la magnitud de las pérdidas. Según PeckShield, el protocolo fue hackeado por aproximadamente $1,65 millones. Los fondos robados se transfirieron rápidamente de Solana a Ethereum y se intercambiaron por ETH. El equipo de Allbridge suspendió las operaciones del protocolo e instó a los proveedores de liquidez de los pools afectados a retirar sus fondos de inmediato.

Por separado, los desarrolladores se dirigieron a quienes se beneficiaron del desequilibrio en el pool. El desbalance creó una ventana temporal para el arbitraje, y Allbridge pidió que se devolvieran esos fondos para compensar a los afectados. Según informó el equipo, parte de lo robado fue enviado a los protocolos de privacidad RAILGUN y Near Intents, lo que dificulta notablemente el rastreo.

Mi comentario: Este caso es una lección clara para toda la industria. Los protocolos multicadena deben implementar un sistema unificado de auditoría y gestión de parches para todas las redes. Ignorar este principio lleva a repetir los mismos errores, que cuestan millones de dólares a los usuarios.