De TokenBridge van Alephium (ALPH) is leeggehaald voor ongeveer $815.000 nadat een aanvaller misbruik maakte van een fout waardoor vervalste berichten door het guardian-netwerk van het protocol konden komen, waardoor frauduleuze token-transfers werden goedgekeurd.
Het team van Alephium bevestigde dat het blockchain-beveiligingsbedrijf Blockaid als eerste de exploit ontdekte. De SEAL_911 noodhulpdienst van de Security Alliance heeft ook assistentie en snelle reacties geboden tijdens het vervolgonderzoek.
Exploit rooft $815.000 in minder dan 7 minuten
De aanvaller verplaatste geld vanuit de Alephium TokenBridge op zowel Ethereum als BNB Chain in ongeveer zeven minuten. Op Ethereum gingen onder andere 200.967 Tether (USDT), 17.594 USD Coin (USDC), 5,18 Wrapped Ether (WETH) en 0,335 Wrapped Bitcoin (WBTC) verloren.
Daarnaast werden nog eens 36.750 USDT en 24,386 Wrapped BNB weggehaald aan de BNB Chain-kant van de brug. De aanvaller mintte bovendien 13,76 miljoen niet-gedekte wrapped ALPH en stuurde ze direct naar zijn eigen wallet.
Alephium zette de brug stop en liet weten dat het alle opties onderzoekt om getroffen gebruikers te compenseren.
Dit incident verslechtert het beeld rondom cross-chain infrastructuur in 2026. De crypto hack-verliezen in april liepen op tot $606 miljoen, en het aantal DeFi hacks in mei blijft stijgen richting juni.
Ook het CrossCurve bridge-exploit en de Hyperbridge-exploit, beide herzien naar $2,5 miljoen, dragen bij aan het totaal van dit jaar.
Vervalsde berichten, geen gestolen sleutels
Ontwikkelaars bouwden de Alephium TokenBridge op een fork van het Wormhole-protocol, dat afhankelijk is van een guardian-netwerk om cross-chain berichten te valideren. Een groep guardians moet elke transfer goedkeuren; daarom is de mogelijkheid om valse berichten in te voeren een groot beveiligingsrisico.
Eerste berichten schreven de inbraak toe aan gecompromitteerde private keys van guardians en vergeleken het met de Gravity Bridge key-compromittering, waarbij $5,4 miljoen verloren ging eerder in 2026. De update van Alephium na het incident spreekt dit echter tegen.
“Het lijkt erop dat de exploit niet is veroorzaakt door gecompromitteerde private keys van guardians. In plaats daarvan is er misbruik gemaakt van een fout waarbij vervalste, kwaadaardige gebeurtenissen of berichten konden worden waargenomen en ondertekend door guardians,” meldt Alephium.
Dit verschil is belangrijk. Als er keys zijn gestolen, wijst dat op een operationele fout. Een aanval met vervalste berichten duidt echter op een fout in hoe de brug inkomende data controleert voordat deze aan de guardians wordt voorgelegd.
Een vergelijkbare situatie ontstond bij de Polkadot-bridge-exploit, waar de aanvaller transacties vervalste en niet-gedekte tokens mintte. Alephium meldt dat er binnenkort een volledig technisch verslag van het team volgt.









