Protokół stablecoinów cross-chain Allbridge Core padł ofiarą ataku flash loan na pulę płynności na Solanie – skradziono około 1,65 mln USD (ok. 2,445 mld wonów koreańskich), po czym protokół zawiesił działanie usługi. Według doniesień koreańskiego medium Tokenpost, analiza firm bezpieczeństwa CertiK i PeckShield wykazała, że atakujący najpierw zaciągnął flash loan o wartości ok. 1,12 mln USD w protokole pożyczkowym Kamino na Solanie, a następnie wielokrotnie wymieniał środki w puli USDC/USDT Allbridge, sztucznie zniekształcając proporcje obu stablecoinów w puli, aby ostatecznie zarobić na arbitrażu i wycofać się z zyskiem. Flash loan to mechanizm pozwalający w ramach jednej transakcji na „pożyczenie – działanie – zwrot” – umożliwia poruszanie dużymi kwotami bez zabezpieczenia, co czyni go często wykorzystywaną bronią do manipulacji cenami w DeFi.
Interpretacja redakcji: jak bardzo ta wiadomość dotyczy Twojej karty U
Najpierw wniosek: jeśli korzystasz z karty USDT typu custodial, to wydarzenie w praktyce nie wpływa na Twoje doładowania i wydatki. Atak dotknął pulę płynności zdecentralizowanego mostu cross-chain, jakim jest Allbridge – nie portfel powierniczy wydawcy karty.
Trzeba rozróżnić dwie ścieżki doładowania:
- Doładowanie typu custodial: przelewasz USDT na adres portfela wskazany przez wydawcę karty, a wydawca przechowuje środki, rozlicza i wymienia walutę. Do tej kategorii należą m.in. wariant Asia Elite karty MPCard Asia Elite, Bybit Card czy OKX Card. Twoje środki nigdy nie przechodzą przez zewnętrzny most typu Allbridge.
- Doładowanie przez self-custody + most cross-chain: najpierw przenosisz aktywa z łańcucha A do łańcucha B za pomocą jakiegoś mostu, a dopiero potem wpłacasz je do portfela karty. Jeśli akurat skorzystałeś z Allbridge Core i trafiłeś na to okno czasowe, wtedy istnieje bezpośrednie ryzyko.
Dla zdecydowanej większości użytkowników, którzy chcą po prostu płacić kartą U za subskrypcje ChatGPT, Claude czy usług chmurowych, przez 7 dni nie będzie żadnych odczuwalnych skutków; w ciągu 30 dni protokoły typu mosty cross-chain mogą tymczasowo zaostrzyć wypłaty lub zwiększyć częstotliwość audytów; w perspektywie 90 dni naprawdę istotne jest to, czy tego typu luki skłonią giełdy do zaostrzenia kontroli „pochodzenia środków”. Jeśli planujesz założyć nową kartę, najpierw sprawdź opis ścieżki doładowania w recenzji MPCard, aby unikać pozostawiania dużych kwot na dowolnym etapie łańcucha.
Porównanie historyczne: manipulacja ceną przez flash loan to nie nowy scenariusz
Scenariusz ataków flash loan powtarza się niemal co roku, a schemat jest bardzo spójny – pożyczenie dużej kwoty → zniekształcenie wyceny w danej puli → arbitraż przy zniekształconej cenie → zwrot kapitału w ramach jednej transakcji.
- PancakeBunny (2021): atakujący za pomocą flash loan manipulował wyceną puli BUNNY/BNB, wyprowadzając dziesiątki milionów dolarów – to wczesny, symboliczny przykład tej techniki.
- Beanstalk (2022): atakujący za pomocą flash loan pożyczył ogromne środki w ramach jednej transakcji, manipulując głosowaniem zarządczym, i bezpośrednio opróżnił skarbiec protokołu – strata przekroczyła 180 mln USD.
- Obecny przypadek Allbridge: skala znacznie mniejsza (ok. 1,65 mln USD), ale pole ataku rozszerzyło się z „wyceny puli w jednym łańcuchu” na „proporcje stablecoinów po obu stronach mostu cross-chain”.
Cechą wspólną jest wykorzystanie mechanizmu wyceny w puli, który może zostać natychmiast zmanipulowany w ramach niezabezpieczonej, atomowej transakcji. Różnica polega na tym, że tym razem celem był most cross-chain dla stablecoinów – struktura obsługująca jednocześnie USDC i USDT, wymagająca utrzymania proporcji w wielu łańcuchach, co z natury czyni ją bardziej podatną niż pojedyncza pula jednego aktywa w jednym łańcuchu. Warto podkreślić, że przywołane w tym artykule liczby – 1,65 mln USD, 1,12 mln USD flash loan – pochodzą z relacji Tokenpost cytującej analizy CertiK i PeckShield; szczegółowe dane on-chain należy weryfikować w oficjalnych raportach obu firm bezpieczeństwa, publikowanych po zdarzeniu.
Perspektywa zgodności: kradzież z mostu a kontrola pochodzenia środków karty
Z punktu widzenia zgodności, pośrednie skutki takich zdarzeń zasługują na większą uwagę niż bezpośrednie. Po kradzieży z mostu cross-chain skradzione środki są zwykle dzielone, mieszane i przenoszone między łańcuchami, ostatecznie mogąc trafić na giełdy lub kanały wydawania kart. To podnosi czułość całej ścieżki na „pochodzenie środków”.
Użytkownicy z regionu Azji i Pacyfiku powinni szczególnie uważać na lokalne różnice w podejściu do transferu aktywów kryptograficznych. Japonia ma stosunkowo jasne regulacje dotyczące stablecoinów i przepływów środków – patrz wytyczne zgodności dla Japonii; Hongkong z kolei stopniowo zaostrza zasady w ramach systemu licencjonowanych giełd – patrz wytyczne zgodności dla Hongkongu. Obecne granice wyglądają mniej więcej tak:
- Wyraźnie dozwolone: doładowania typu custodial realizowane przez licencjonowane giełdy lub zgodnych z przepisami wydawców kart.
- Szara strefa prawna: indywidualne korzystanie z zdecentralizowanych mostów cross-chain do przenoszenia aktywów – większość jurysdykcji nie zakazuje tego wprost, ale gdy środki zostaną powiązane z adresem, z którego pochodzą skradzione środki, może to wywołać blokadę na etapie kontroli ryzyka po stronie giełdy.
- Wyraźnie wysokie ryzyko: przyjmowanie aktywów o niejasnym pochodzeniu, przepuszczonych przez miksery.
Kluczowe momenty, które warto obserwować w najbliższym czasie
- Oficjalne podsumowanie od Allbridge – kiedy protokół wznowi usługę, czy będą wypłaty odszkodowań, czy zmieni się mechanizm wyceny w puli. Warto śledzić stronę Allbridge i jej oficjalne kanały.
- Formalne raporty CertiK / PeckShield – obie firmy opublikują pełną analizę z adresami on-chain, dzięki czemu przepływ środków o wartości 1,65 mln USD będzie można od razu zweryfikować w Solscan.
- Losy skradzionych środków – 30 dni po ataku flash loan to szczyt „prania” środków, co może wywołać masowe działania kontroli ryzyka wobec powiązanych adresów po stronie giełd.
- Efekt domina wśród podobnych mostów – gdy jeden most padnie ofiarą ataku, mosty cross-chain dla stablecoinów o podobnej architekturze zwykle w ciągu kilku tygodni są skanowane pod kątem analogicznych luk.
Zalecenia redakcji
- Użytkownicy posiadający karty U typu custodial, takie jak MPCard Asia Elite, Bybit Card czy OKX Card: nie musisz podejmować żadnych działań. Twoje doładowania nie przechodzą przez Allbridge, więc to zdarzenie Cię nie dotyczy.
- Użytkownicy przyzwyczajeni do samodzielnego przelewania środków przez mosty cross-chain przed doładowaniem: unikaj w najbliższym czasie korzystania z Allbridge Core i sprawdź, czy nie miałeś ostatnio kontaktu z adresami związanymi z tym zdarzeniem. Jeśli planujesz doładowanie na subskrypcje AI, prościej jest skorzystać z wewnętrznej ścieżki doładowania giełdy – zobacz poradnik scenariusza ChatGPT Plus i poradnik scenariusza Claude Code.
- Użytkownicy planujący złożenie wniosku o nową kartę U: wybieraj przede wszystkim produkty typu custodial o jasnej ścieżce doładowania – zajrzyj najpierw do Top 5 kart U 2026, porównując metody doładowania, i nie trzymaj dużych kwot długoterminowo w żadnej puli DeFi czy moście cross-chain.
Mosty cross-chain zawsze pozostaną elementem ekosystemu stablecoinów o największej powierzchni ataku – traktowanie ich jako „przejścia”, a nie „parkingu”, to przypomnienie, które tego typu wiadomości powtarzają w kółko.