Allbridge Core a suspendu son bridge cross-chain après un exploit de type flash loan ayant entraîné une perte de 1,65 million de dollars, selon des médias crypto comme The Block, CoinDesk et CoinTelegraph.
Un exploit flash loan ciblant les pools de liquidité du protocole
Les reportings décrivent une attaque de type flash loan visant les pools de stablecoins du Allbridge Core. Les flash loans – emprunts instantanés sans garantie, remboursés dans la même transaction – ont permis à l’attaquant de manipuler les taux des pools avant de siphonner des fonds.
Face à l’incident, l’équipe d’Allbridge a mis en pause le bridge après la détection de l’exploit, afin d’éviter toute perte additionnelle. Un rapport post-mortem est attendu, selon des éléments rapportés par la presse.
Ce n’est pas la première fois qu’Allbridge Core fait face à ce type d’attaque. En avril 2023, l’écosystème a été touché par un exploit sur BNB Chain, lié à une manipulation de prix dans des pools de stablecoins utilisant un flash loan, pour un montant d’environ 650 000 dollars.
Un protocole déjà fragilisé par des failles structurelles répétées
La répétition de ce type d’incident sur le même protocole pointe vers une problématique de conception plus profonde. Après l’exploit de 2023, l’équipe a expliqué que sa logique autour de vUSD – son token synthétique interne – pouvait devenir vulnérable lorsqu’un déséquilibre extrême est provoqué artificiellement. L’équipe a alors annoncé un plan de migration vers une architecture sans pool de liquidité.
Ce plan prévoyait notamment la transition vers une architecture s’appuyant sur des mécanismes basés sur des messages cross-chain, plutôt que sur de la liquidité embarquée, avec à terme un routage via Circle’s CCTP et LayerZero. Ce nouvel incident survient alors que la transition n’est pas encore achevée.
À noter : Allbridge Next, la nouvelle infrastructure cross-chain du projet, demeure distincte de Core et continue d’opérer normalement. L’incident illustre néanmoins les risques persistants des architectures AMM-style dans l’écosystème des bridges.
Prochaines étapes : post-mortem, remboursements et calendrier de migration
Les utilisateurs ayant des fonds déposés dans les pools Allbridge Core doivent surveiller les communications officielles du projet, dans l’attente de la publication du rapport post-mortem et des éventuelles mesures de remboursement. En 2023, l’équipe avait indemnisé les victimes grâce aux fonds récupérés après l’exploit sur BNB Chain.
La migration complète de Core et d’Allbridge Classic vers l’infrastructure Allbridge Next est annoncée pour une échéance d’environ trois mois. Ce calendrier prend une nouvelle dimension après cet incident, qui renforce l’urgence de la transition vers des mécaniques sans pool de liquidité exposée. Des incidents de cette ampleur rappellent que la sécurité des bridges cross-chain demeure un point de vulnérabilité central de l’écosystème DeFi.
L’équipe d’Allbridge a indiqué qu’elle n’avait pas encore communiqué sur un calendrier de reprise du protocole ni sur le détail précis des fonds affectés par chaîne. Le suivi des adresses de l’attaquant et l’analyse on-chain des flux de fonds sont en cours via les outils habituels de surveillance blockchain.