
Allbridge ha pausado su principal puente cross-chain de stablecoins, Allbridge Core, después de que un atacante drenara aproximadamente $1,65 millones de su implementación en Solana.
Según un análisis preliminar de la actividad on-chain, el atacante utilizó un préstamo flash de USDC por $1,12 millones obtenido a través de Kamino para manipular el pool de liquidez USDC/USDT del protocolo y retirar fondos a tasas favorables antes de que el pool pudiera reequilibrarse.
Sponsored
El incidente marca el segundo exploit relacionado con préstamos flash que afecta a Allbridge en un período de tres años. En abril de 2023, el protocolo perdió aproximadamente $573.000 en un ataque dirigido contra su implementación en BNB Chain.
Aunque ambos incidentes ocurrieron en diferentes blockchains y bajo distintas condiciones, sus aparentes similitudes han generado una pregunta clave: ¿se trata de una nueva vulnerabilidad o del mismo fallo arquitectónico reapareciendo en otra cadena?
Comparación entre los exploits de 2023 y 2026
Los ataques afectaron a distintos entornos blockchain, pero la evidencia disponible sugiere que compartieron varias características comunes.
En marzo de 2023, Allbridge sufrió un exploit de aproximadamente $573.000 en BNB Chain después de que un atacante manipulara la lógica de valoración del pool de liquidez del protocolo.
Según los análisis posteriores al incidente, el atacante actuó simultáneamente como proveedor de liquidez y como trader, intercambiando BSC-USD por BUSD para alterar el equilibrio del pool antes de retirar liquidez a una tasa artificialmente favorable. Posteriormente, devolvió el préstamo flash y conservó las ganancias generadas por la distorsión temporal del precio.
El análisis preliminar indica que el exploit de Solana de julio de 2026 siguió un patrón similar.
Según los reportes, el atacante tomó prestados $1,12 millones en USDC mediante un préstamo flash de Kamino y ejecutó una serie de intercambios rápidos entre USDC y USDT que modificaron la proporción interna del pool. Después, retiró liquidez a valores inflados antes de que la actividad normal del mercado pudiera restablecer el equilibrio, provocando pérdidas de aproximadamente $1,65 millones.
En términos generales, ambos incidentes parecen haber implicado la manipulación del precio interno del pool inmediatamente antes de ejecutar retiros de liquidez.
En sistemas que dependen principalmente de los saldos del pool para determinar el valor de los activos, las transacciones de gran volumen realizadas dentro del mismo bloque pueden distorsionar temporalmente los precios más rápido de lo que los arbitrajistas o los mecanismos automáticos de corrección pueden responder.
¿Qué cambió entre ambos incidentes?
Varios factores diferenciaron los exploits de 2023 y 2026.
Blockchain: El primer exploit ocurrió en BNB Chain, mientras que el incidente más reciente afectó la implementación de Allbridge en Solana, a medida que el protocolo ampliaba su presencia multichain.
Escala: El impacto financiero aumentó significativamente, pasando de aproximadamente $573.000 en 2023 a $1,65 millones en 2026.
Movimiento de fondos: Tras el exploit de 2023, los fondos robados fueron rastreados hasta Tornado Cash. En el incidente más reciente, investigadores de blockchain informaron que los fondos fueron puenteados desde Solana hacia Ethereum antes de pasar por infraestructura centrada en la privacidad.
Proceso de recuperación: El caso de 2023 terminó con un acuerdo de devolución por parte de un white hat, lo que permitió recuperar aproximadamente $465.000. En contraste, el exploit de 2026 sigue sin resolverse. Allbridge publicó un llamamiento público solicitando a los traders que obtuvieron beneficios durante la ventana de arbitraje resultante que devolvieran voluntariamente los fondos, aunque todavía no se ha confirmado ninguna recuperación.
¿Abordó Allbridge la causa raíz?
Una de las principales preguntas sin resolver es si la respuesta del protocolo tras el exploit de 2023 solucionó un fallo específico de implementación o si permanecieron riesgos arquitectónicos más amplios.
Actualmente no existe evidencia pública de que el exploit de 2026 haya sido causado por exactamente la misma vulnerabilidad de código identificada en 2023. Sin embargo, ambos incidentes parecen involucrar una manipulación temporal del precio del pool de liquidez justo antes de ejecutar los retiros.
Esta similitud ha generado dudas sobre si los ataques fueron consecuencia de errores de programación aislados o de un modelo de valoración que puede ser vulnerable a distorsiones provocadas por préstamos flash bajo determinadas condiciones de mercado.
Si futuras investigaciones determinan que ambos exploits dependieron de supuestos económicos similares en lugar de fallos de código idénticos, el incidente más reciente podría señalar un desafío de diseño más amplio en lugar de una vulnerabilidad recién descubierta.
Por qué importa
El exploit ocurre en medio de una ola continua de brechas de seguridad relacionadas con DeFi y puentes cross-chain.
Investigadores de seguridad blockchain estiman que los exploits de criptomonedas generaron aproximadamente $57,8 millones en pérdidas solo durante julio de 2026, lo que pone de relieve los riesgos persistentes dentro de la infraestructura financiera descentralizada.
Para Allbridge, un segundo exploit relacionado con préstamos flash en tres años probablemente aumentará el escrutinio sobre cómo las plataformas DeFi protegen sus pools de liquidez frente a manipulaciones de precios a corto plazo.
