Falske bridge-meldinger lot hacker tømme $ 815 000 fra Alephium

  • Alephium sin TokenBridge tapte $ 815 000 etter at en angriper brukte forfalskede meldinger for å lure voktere
  • Blockaid oppdaget utnyttelsen først; SEAL_911 bistod under etterforskningen.
  • 13,76 millioner ikke-sikrede wrapped ALPH-tokens ble utstedt før broen ble stengt.

Alephiums (ALPH) TokenBridge ble tappet for omtrent $ 815 000 etter at en angriper utnyttet en svakhet som tillot forfalskede meldinger å passere gjennom protokollens Guardian-nettverk og autorisere svindelaktige token-overføringer.

Alephium-teamet bekreftet at blokkjede-sikkerhetsselskapet Blockaid var de første som oppdaget utnyttelsen. SEAL_911, Security Alliances nødenhet, ga også bistand og støtte under den påfølgende etterforskningen.

Utnyttelse tømmer $ 815 000 på under 7 minutter

Angriperen flyttet midler fra Alephium TokenBridge både på Ethereum og BNB Chain på omtrent syv minutter. På Ethereum inkluderte tapene 200 967 Tether (USDT), 17594 USD Coin (USDC), 5,18 Wrapped Ether (WETH) og 0,335 Wrapped Bitcoin (WBTC).

Ytterligere 36 750 USDT og 24,386 Wrapped BNB ble fjernet fra BNB Chain-siden av broen. Angriperen mintet også 13,76 millioner ubakkede wrapped ALPH og overførte dem direkte til sin egen lommebok.

Alephium stengte broen og uttalte at de undersøker alle muligheter for å gjøre rammede brukere hele igjen.

Hendelsen forsterker et stadig alvorligere bilde for cross-chain infrastruktur i 2026. April kryptohacktap nådde $ 606 millioner, og opptellingen for DeFi-hack i mai fortsetter å øke inn mot juni.

En CrossCurve-bro utnyttelse og en Hyperbridge-utnyttelse, begge justert til $ 2,5 millioner, har også bidratt til årets totale tap.

Forfalskede meldinger, ikke stjålne nøkler

Utviklere bygde Alephium TokenBridge på en fork av Wormhole-protokollen, som er avhengig av et Guardian-nettverk for å validere cross-chain-meldinger. Et beslutningsdyktig antall guardians må signere hver overføring, noe som gjør muligheten for å injisere svindelmeldinger til en alvorlig sårbarhet.

Første rapporter tilskrev sikkerhetsbruddet kompromitterte private guardian-nøkler, og trakk sammenligninger med Gravity Bridge-nøkkelkompromisset som kostet $ 5,4 millioner tidligere i 2026. Alephiums oppdatering etter hendelsen motsier denne fremstillingen.

“Utnyttelsen ser ikke ut til å ha involvert et kompromiss av private guardian-nøkler. I stedet ser det ut til at en svakhet gjorde det mulig å observere og signere ondsinnede, forfalskede hendelser/meldinger,” sier Alephium

Forskjellen er viktig. Et nøkkelkompromiss peker mot en operasjonell feil, mens et angrep med forfalskede meldinger indikerer en svakhet i hvordan broen validerte innkommende data før de ble presentert for guardian-nettverket.

En lignende dynamikk oppstod i Polkadot-bro utnyttelsen, der angriperen validerte transaksjoner svindelaktig og mintet ubakkede tokens. Alephium sier at en fullstendig teknisk gjennomgang fra deres team vil publiseres snart.


For å lese de siste kryptomarkedsanalysene fra BeInCrypto, klikk her.

Ansvarsfraskrivelse

Alle informatie op onze website wordt te goeder trouw en uitsluitend voor algemene informatiedoeleinden gepubliceerd. Elke actie die de lezer onderneemt op basis van de informatie op onze website is strikt op eigen risico.