InícioEducaçãoHack no Allbridge: ataque de um mês causa perda de $190 mil

Hack no Allbridge: ataque de um mês causa perda de $190 mil

-

Um ataque silencioso, orquestrado ao longo de quase um mês, resultou em perdas de US$ 190 mil no protocolo cross-chain Allbridge. A análise da SlowMist revela como a exploração foi possível.

Em 19 de agosto de 2026, o projeto de bridge cross-chain Allbridge foi alvo de um ataque que resultou em prejuízo de aproximadamente US$ 190 mil. O que chama atenção, no entanto, não é apenas o valor subtraído, mas o tempo que os invasores levaram para concluir a operação: quase 30 dias de execução metódica e discreta.

Segundo a SlowMist, empresa especializada em segurança blockchain, o ataque explorou uma vulnerabilidade no fluxo de verificação do protocolo CCTP (Cross-Chain Transfer Protocol), desenvolvido pela Circle — a empresa emissora do stablecoin USDC. A equipe publicou uma análise técnica detalhada do incidente em seu canal no Medium.

Como funciona o CCTP e onde estava a falha

O CCTP opera com uma lógica direta: o usuário queima USDC na cadeia de origem e o protocolo cunha uma quantidade equivalente na cadeia de destino. Essa mecânica foi concebida justamente para evitar que contratos de bridge criem saldos artificialmente, sem lastro real.

O fluxo normal envolve o TokenMessenger queimando o USDC, o MessageTransmitter autenticando e encaminhando a mensagem entre redes, e o contrato de destino cunhando os tokens após verificação. O problema identificado pela SlowMist está justamente em um detalhe crítico desse processo.

🔗 MessageTransmitterV2

Responsável por emitir a attestation — a prova assinada pela Circle de que uma mensagem cross-chain foi autenticada. Porém, essa prova não garante que o valor descrito foi de fato transferido.

⚠️ TokenMessengerV2 (destino)

Contrato na cadeia de destino responsável por receber a mensagem autenticada e cunhar o USDC. A falha explorada envolveu a forma como o Allbridge interagia com esse contrato.

🕐 Duração do ataque

Quase um mês de operações incrementais e discretas antes de o prejuízo total ser identificado — uma das características mais incomuns deste incidente.

💸 Prejuízo total

Aproximadamente US$ 190 mil em ativos drenados do protocolo Allbridge ao longo do período de exploração.

A attestation que não prova o suficiente

O ponto central da exploração, conforme descrito pela SlowMist, reside no significado limitado da attestation emitida pelo MessageTransmitterV2. Esse documento é uma assinatura criptográfica da Circle que confirma a autenticidade do conteúdo de uma mensagem cross-chain — mas não comprova que os tokens correspondentes foram de fato queimados na cadeia de origem.

Em outras palavras: a attestation diz “esta mensagem é real”, mas não diz “este valor saiu de onde deveria”. Quando o Allbridge Router realizava a verificação de recebimento antes de liberar fundos ao usuário, os atacantes encontraram uma forma de manipular esse fluxo para forçar a liberação de USDC sem a queima correspondente na origem.

O que a SlowMist concluiu

Segundo a análise publicada pela SlowMist no Medium, o atacante aproveitou-se da lacuna entre a autenticação da mensagem e a confirmação real da transferência. Ao longo de semanas, operações pequenas e graduais foram realizadas para evitar alertas automáticos, tornando a detecção mais difícil. O caso reforça a necessidade de auditorias contínuas em protocolos de bridge, especialmente aqueles que dependem de infraestrutura de terceiros para validação.

Incidentes como o do Allbridge evidenciam os riscos estruturais dos protocolos de interoperabilidade cross-chain. Bridges concentram grandes volumes de ativos e dependem de múltiplas camadas de verificação — cada ponto de integração entre contratos é um vetor potencial de exploração.

Leia tambem: como blindar suas criptomoedas contra roubos.

📌 Nota editorial

A SlowMist é uma das principais empresas de segurança blockchain do setor, com histórico de análises de incidentes de alto perfil. A íntegra do relatório técnico sobre o hack do Allbridge foi publicada no canal oficial da empresa no Medium e serve como base para este artigo.

Importante: não damos recomendação de investimento

Este conteúdo tem caráter exclusivamente informativo e educacional. O KriptoHoje não é consultor de investimentos e não recomenda a compra, venda ou manutenção de qualquer ativo. Investimento em criptoativos envolve risco elevado de perda total.

Sua cripto está segura fora das exchanges?

A KriptoBR, integrante do mesmo grupo do KriptoHoje, é a maior e mais antiga revenda oficial de hardware wallets do mundo. Trezor, Ledger, SecuX, Yubico e Key-ID.

Mais de 600 mil clientes atendidos em 32 países. Envio direto do Brasil, garantia do fabricante, suporte técnico em português.

Conheça as hardware wallets

Leituras relacionadas

Este conteúdo é de caráter informativo e não constitui recomendação de investimento. Criptomoedas são ativos voláteis; consulte um profissional antes de investir.

Analista de suporte técnico da KriptoBR. Atende diariamente usuários de carteiras de hardware — configuração, recuperação de frase semente e boas práticas de autocustódia.
Reportagem produzida com apoio de inteligência artificial a partir de fontes públicas do setor e revisada pela equipe da KriptoBR antes da publicação. Como produzimos nosso conteúdo.
Newsletter

As notícias que movem o mercado, sem ruído

Um resumo do que realmente importou em cripto e economia, direto no seu e-mail. Sem hype e sem recomendação de investimento.

Nicolas Maia
Analista de suporte técnico da KriptoBR. Atende diariamente usuários de carteiras de hardware — configuração, recuperação de frase semente e boas práticas de autocustódia.

ULTIMAS NOTÍCIAS

B3 vai lançar ações tokenizadas em 2027 e pedir licença cripto

A B3 vai pedir autorização ao Banco Central para ampliar sua atuação em cripto e prepara o lançamento de ações tokenizadas a partir do início de 2027.

Méliuz encerra compra e venda de Bitcoin no app

O Méliuz anunciou o encerramento da compra e venda de Bitcoin no app após novas regras do Banco Central. A tesouraria em BTC da empresa segue inalterada.

CVM quer embutir regras de fiscalização nos tokens

A CVM estuda inserir regras de compliance e limites operacionais diretamente no código dos tokens, tornando a fiscalização automática.

Ethereum em alerta: pesquisador pede ‘modo bunker’ para chaves privadas

Justin Drake, pesquisador do Ethereum, alerta para o risco de recuperação de chaves privadas e recomenda migrar ativos para endereços com chaves públicas ocultas.

SIGA A GENTE

0FãsCurtir
0SeguidoresSeguir
0SeguidoresSeguir
0InscritosInscrever

MAIS POPULAR