Valse bridge-berichten laten hacker $815.000 weghalen bij Alephium

  • Alephium’s TokenBridge verliest $815.000 na aanval met vervalste berichten op guardians.
  • Blockaid detecteerde als eerste de exploit; SEAL_911 hielp bij het onderzoek.
  • 13,76 miljoen niet-gedekte wrapped ALPH-tokens gemint voordat de bridge werd afgesloten.
Promo

De TokenBridge van Alephium (ALPH) is leeggehaald voor ongeveer $815.000 nadat een aanvaller misbruik maakte van een fout waardoor vervalste berichten door het guardian-netwerk van het protocol konden komen, waardoor frauduleuze token-transfers werden goedgekeurd.

Het team van Alephium bevestigde dat het blockchain-beveiligingsbedrijf Blockaid als eerste de exploit ontdekte. De SEAL_911 noodhulpdienst van de Security Alliance heeft ook assistentie en snelle reacties geboden tijdens het vervolgonderzoek.

Exploit rooft $815.000 in minder dan 7 minuten

De aanvaller verplaatste geld vanuit de Alephium TokenBridge op zowel Ethereum als BNB Chain in ongeveer zeven minuten. Op Ethereum gingen onder andere 200.967 Tether (USDT), 17.594 USD Coin (USDC), 5,18 Wrapped Ether (WETH) en 0,335 Wrapped Bitcoin (WBTC) verloren.

Gesponsord
Gesponsord

Daarnaast werden nog eens 36.750 USDT en 24,386 Wrapped BNB weggehaald aan de BNB Chain-kant van de brug. De aanvaller mintte bovendien 13,76 miljoen niet-gedekte wrapped ALPH en stuurde ze direct naar zijn eigen wallet.

Alephium zette de brug stop en liet weten dat het alle opties onderzoekt om getroffen gebruikers te compenseren.

Dit incident verslechtert het beeld rondom cross-chain infrastructuur in 2026. De crypto hack-verliezen in april liepen op tot $606 miljoen, en het aantal DeFi hacks in mei blijft stijgen richting juni.

Ook het CrossCurve bridge-exploit en de Hyperbridge-exploit, beide herzien naar $2,5 miljoen, dragen bij aan het totaal van dit jaar.

Vervalsde berichten, geen gestolen sleutels

Ontwikkelaars bouwden de Alephium TokenBridge op een fork van het Wormhole-protocol, dat afhankelijk is van een guardian-netwerk om cross-chain berichten te valideren. Een groep guardians moet elke transfer goedkeuren; daarom is de mogelijkheid om valse berichten in te voeren een groot beveiligingsrisico.

Eerste berichten schreven de inbraak toe aan gecompromitteerde private keys van guardians en vergeleken het met de Gravity Bridge key-compromittering, waarbij $5,4 miljoen verloren ging eerder in 2026. De update van Alephium na het incident spreekt dit echter tegen.

“Het lijkt erop dat de exploit niet is veroorzaakt door gecompromitteerde private keys van guardians. In plaats daarvan is er misbruik gemaakt van een fout waarbij vervalste, kwaadaardige gebeurtenissen of berichten konden worden waargenomen en ondertekend door guardians,” meldt Alephium.

Dit verschil is belangrijk. Als er keys zijn gestolen, wijst dat op een operationele fout. Een aanval met vervalste berichten duidt echter op een fout in hoe de brug inkomende data controleert voordat deze aan de guardians wordt voorgelegd.

Een vergelijkbare situatie ontstond bij de Polkadot-bridge-exploit, waar de aanvaller transacties vervalste en niet-gedekte tokens mintte. Alephium meldt dat er binnenkort een volledig technisch verslag van het team volgt.


Om de nieuwste analyse van de cryptomarkt van BeInCrypto te lezen, klik hier.

Disclaimer

Alle informatie op onze website wordt te goeder trouw en uitsluitend voor algemene informatiedoeleinden gepubliceerd. Elke actie die de lezer onderneemt op basis van de informatie op onze website is strikt op eigen risico.

Gesponsord
Gesponsord