1 Billion DOT Minted Out of Thin Air, Yet Hacker Only Made $230,000

marsbitPublicado a 2026-04-13Actualizado a 2026-04-13

Resumen

On April 13, a security breach occurred involving the Polkadot bridge on the Ethereum network, where an attacker exploited a replay vulnerability in the MMR proof mechanism of Hyperbridge’s ISMP protocol. By reusing a historically valid proof and pairing it with a malicious request, the attacker bypassed verification and gained admin and minting rights over the wrapped DOT contract on Ethereum. They then minted 1 billion wrapped DOT tokens—2,805 times the existing supply—and attempted to liquidate them. However, due to extremely low liquidity in the wrapped DOT market, the massive sell-off crashed the token’s price by 99.98%, from $1.22 to approximately $0.000128. The attacker ultimately exchanged the tokens for only about 108.2 ETH (worth roughly $237,000), with gas costs as low as $0.74. The same exploit had been used previously in attacks on MANTA and CERE tokens, resulting in a total loss of around $242,000. Polkadot confirmed that the incident only affected DOT bridged via Hyperbridge to Ethereum and did not impact the native Polkadot network or DOT on other bridges. Exchanges including Upbit and Bithumb temporarily suspended DOT deposits and withdrawals as a precaution. The event highlights ongoing vulnerabilities in cross-chain infrastructure and the critical role of liquidity in limiting actual damages during large-scale exploits. It also reflects a broader trend of increasing DeFi security incidents in early 2026.

Author: Zhou, ChainCatcher

 

On the morning of April 13th Beijing time, on-chain monitoring platforms issued alerts one after another: abnormal issuance of Polkadot bridged assets was detected on the Ethereum network.

According to CertiK's analysis, the attacker submitted a carefully crafted cross-chain request to the HandlerV1 contract on the Ethereum side via Hyperbridge's ISMP protocol, and paired it with a real MMR proof that had been historically accepted by the system, successfully bypassing the verification mechanism.

BlockSec Phalcon subsequently issued a technical alert, characterizing this vulnerability as an MMR proof replay vulnerability. According to their analysis, the root cause of the vulnerability lies in the fact that the replay protection of the HandlerV1 contract only verifies whether the hash of a request has been used before, but the proof verification process did not bind the submitted request payload to the proof being verified.

This logical flaw allowed the attacker to replay a historically valid proof and pair it with a newly constructed malicious request, thereby executing the ChangeAssetAdmin operation via the TokenGateway.onAccept() path, transferring the admin and minting permissions of the wrapped DOT contract on Ethereum (address: 0x8d...8F90b8) to an address controlled by the attacker.

On-chain data shows that after obtaining minting permissions, the attacker minted 1 billion wrapped DOT tokens, a quantity approximately 2805 times the reported circulating supply of about 356,000 tokens on Ethereum at the time.

Subsequently, the attacker exchanged the entire amount for approximately 108.2 ETH via Odos Router and Uniswap V4 liquidity pools, and transferred it to the attacker's external account, profiting about $237,000 at the time, with the gas cost for the entire attack being only about $0.74.

BlockSec Phalcon also mentioned that a previous attack using the same method had occurred, targeting MANTA and CERE tokens, resulting in a loss of about $12,000. The total combined loss from both attacks is approximately $242,000.

Following the incident, major South Korean exchanges Upbit and Bithumb announced the suspension of deposit and withdrawal services for DOT and the AssetHub Polkadot network to prevent potential fake deposit risks.

Polkadot officials stated that this vulnerability only affects DOT bridged to Ethereum via Hyperbridge, and does not affect DOT assets within the Polkadot ecosystem, nor DOT transferred via other bridges. Polkadot and its parachains, as well as native DOT, remain secure and unaffected. Hyperbridge has currently been suspended to investigate the issue.

It is worth mentioning that despite the minting scale reaching 1 billion tokens, the actual loss is far lower than the theoretical figure.Due to the extremely limited on-chain liquidity of wrapped DOT on Ethereum, the concentrated sell-off of 1 billion tokens instantly crashed the price of wrapped DOT from $1.22 to $0.00012831, a drop of 99.98%, rendering the vast majority of tokens unable to be effectively liquidated.

According to CoinMarketCap data, the price of native DOT tokens was also briefly dragged down by market sentiment, falling nearly 5%.

Users on X bluntly stated, who would have thought that DOT, once a cross-chain myth alongside Ethereum, would引爆 social media in this way. Cross-chain bridges have once again become the "Achilles' heel" of the crypto world. The once-deserted quiet has now turned into a scene of devastation and sighing. When 1 billion DOT appeared out of thin air, all technical indicators became worthless.

Other users jokingly remarked that low liquidity "saved Polkadot" in this incident by意外, limiting the actual loss to about $237,000.

However, while the low liquidity of bridged assets limited the hacker's profit, it exposed the potential fragility of the cross-chain interoperability layer.

It is reported that Hyperbridge, developed by Polytope Labs, is a cross-chain interoperability project within the Polkadot ecosystem, long positioning itself as trust-minimized cross-chain infrastructure with its core security mechanism relying on cryptographic proofs instead of multi-signature committees. The project had previously emphasized its resistance to common bridge attacks.

But this incident perhaps indicates that the integrity of the cryptographic proof mechanism itself is not sufficient to guarantee security; the specific implementation logic of the Gateway contract on the Ethereum side also constitutes an attack surface.

From a more macro perspective, this incident is a microcosm of the持续严峻 DeFi security landscape in 2026. Since the beginning of the year, several major attacks have occurred, including Venus generating $2.15 million in bad debt due to price manipulation, Resolve over-minting 80 million USR, and Drift losing over $285 million in assets. The attack methods varied and involved diverse areas.

Taking over minting rights for无限增发 is not a new attack模式. However, Hyperbridge's损失 was意外压低 due to its extremely shallow liquidity.

According to CertiK data, March alone recorded 46 security incidents, with total losses of approximately $39.8 million, the highest monthly record since November 2024. CertiK also pointed out that the increased frequency of code vulnerability exploits may be related to the rise of AI-assisted vulnerability mining tools.

The rise in attack frequency is also pushing the industry to重新审视 the boundaries of security and regulation. Circle's Chief Strategy Officer Dante Disparte previously, in response to the Drift Protocol theft, called for protocols, wallets, exchanges, and stablecoin issuers to treat security and accountability as a shared obligation. He suggested that DeFi protocols could develop on-chain technical protection measures参考 traditional market circuit breakers, and promote relevant legislation to enshrine property rights and financial privacy protection standards into law before the next major incident occurs.

Criptos en tendencia

Preguntas relacionadas

QWhat was the core vulnerability exploited in the Hyperbridge attack on April 13th?

AThe attack exploited an MMR proof replay vulnerability. The flaw was in the HandlerV1 contract, where the replay protection only checked if a request's hash had been used before, but the proof verification process did not bind the submitted request payload to the proof being validated. This allowed the attacker to replay a historically valid proof with a new, forged request.

QHow much wrapped DOT did the attacker mint, and why was the actual financial gain so low compared to the amount minted?

AThe attacker minted 1 billion wrapped DOT tokens. However, the actual financial gain was only about $237,000 because the on-chain liquidity for wrapped DOT on Ethereum was extremely limited. The massive sell-off crashed the token's price by 99.98%, from $1.22 to approximately $0.00012831, making it impossible to liquidate the vast majority of the tokens.

QWhich other tokens were previously targeted using the same attack method mentioned in the article?

AAccording to the article, the same attack method was previously used against MANTA and CERE tokens, resulting in losses of approximately $12,000.

QWhat was the official response from Polkadot regarding the scope and impact of this incident?

APolkadot official stated that the vulnerability only affected DOT that was bridged to Ethereum via Hyperbridge. It did not affect DOT within the Polkadot ecosystem, DOT bridged through other bridges, or native DOT. They confirmed that Polkadot, its parachains, and native DOT remained secure and unaffected. Hyperbridge was paused for investigation.

QWhat broader trend in DeFi security does this event represent, according to the article?

AThe article states this event is a reflection of the increasingly severe DeFi security landscape in 2026. It cites other major incidents like the Venus protocol ($2.15M in bad debt), Resolve (80M USR over-minted), and the Drift Protocol hack (over $285M). It also notes a rise in code vulnerability exploits, potentially linked to the emergence of AI-assisted bug-finding tools, with March alone seeing 46 security incidents totaling ~$39.8M in losses.

Lecturas Relacionadas

¿En qué están apostando los jóvenes inversores cuando el consenso se acelera?

En el ámbito de las inversiones tecnológicas, los inversores más jóvenes están adaptando sus estrategias al rápido cambio de paradigma. Con avances simultáneos en IA, robótica, aeroespacial y computación cuántica, el modelo tradicional de inversión ya no es suficiente. Ahora, comprender el lenguaje técnico y evaluar rutas tecnológicas aún inmaduras antes de que se forme un consenso es crucial. La inversión se está desplazando de la simple especulación con conceptos hacia la identificación de caminos reales de adopción industrial. Se destacan cuatro tendencias principales: Primero, la IA está abandonando las pantallas para integrarse en el mundo físico, impulsando áreas como la inteligencia encarnada, los robots humanoides y los dispositivos inteligentes de borde. El desafío ya no es solo una demostración técnica, sino la capacidad de entrega fiable y rentable a gran escala, como se ve en sectores como la entrega autónoma. Segundo, el enfoque en los modelos de lenguaje grandes (LLM) está cambiando. Más allá de buscar el próximo avance arquitectónico, el foco está en las empresas que pueden integrar estas capacidades en flujos de trabajo reales para crear un "volante de inercia de inteligencia": un ciclo virtuoso donde el uso genera datos que mejoran el modelo, lo que atrae a más usuarios y refuerza su ventaja. La creación de valor sostenible y profundo en la cadena de valor de la IA es clave. Tercero, frente al posible cuello de botella en datos de alta calidad para entrenar LLMs, surgen nuevas direcciones como los modelos de base científica. Estos modelos, entrenados con datos científicos rigurosos y capaces de generar conocimiento o simulaciones, podrían ser la próxima frontera para expandir las capacidades de la IA más allá de los datos disponibles en Internet. Finalmente, en áreas de tecnología profunda como el espacio comercial, la computación cuántica o la energía avanzada, se requiere un "capital paciente". Estos campos tienen ciclos de validación más largos y mayor incertidumbre técnica, pero son fundamentales para la infraestructura futura. La inversión aquí implica apostar por la capacidad de ingeniería, la resiliencia del equipo y la demanda a largo plazo, aceptando horizontes de retorno más extensos. En resumen, los jóvenes inversores están navegando un panorama donde el éxito depende de una comprensión técnica profunda, la identificación temprana de tendencias industriales genuinas y la voluntad de realizar apuestas a largo plazo en tecnologías transformadoras, tanto en el mundo digital como en el físico.

marsbitHace 9 min(s)

¿En qué están apostando los jóvenes inversores cuando el consenso se acelera?

marsbitHace 9 min(s)

¿Liberar 100 millones de dólares de liquidez? La nueva política de Pump.fun prueba la táctica de 'pump' de 5 minutos

**Pump.fun lanza el modo BOOST: una "tracción" de 5 minutos para memecoins en lanzamiento** El 21 de julio, la plataforma de lanzamiento de memecoins Pump.fun implementó el modo BOOST como su nuevo mecanismo estándar para nuevos tokens. El objetivo es abordar un problema persistente: aproximadamente el 20% de la liquidez se bloqueaba permanentemente y quedaba inutilizable ("liquidez muerta") cada vez que un token migraba de su curva de bonos a un pool de liquidez, lo que la plataforma estima en más de $100 millones en pérdidas anuales. El funcionamiento de BOOST es directo: en lugar de bloquear ese 20% de fondos (unos 17,6 SOL o 2516 USDC) en el pool de liquidez, la plataforma los utiliza para comprar el propio token durante los 5 minutos posteriores a su migración, utilizando un sistema de precio promedio ponderado en el tiempo (TWAP). Todos los tokens comprados son inmediatamente quemados, creando presión de compra a corto plazo y reduciendo la oferta circulante de forma permanente. La medida no añade liquidez nueva, sino que redirige la que antes se desperdiciaba. Su lógica subyacente es clara: mejorar la experiencia de los traders que buscan un "bombeo" inmediato tras el lanzamiento, con la esperanza de aumentar la retención de usuarios y el volumen de negociación sostenido en la plataforma. Esto, a su vez, podría impulsar los ingresos del protocolo de forma más orgánica. Sin embargo, surgen dudas. Algunos actores del mercado temen que esta presión de compra artificial pueda facilitar el lanzamiento de tokens de baja calidad y crear una ilusión fugaz de éxito. Advierten que, una vez finalizada la compra programada a los 5 minutos, los tokens podrían enfrentarse a caídas bruscas si encuentran fuertes órdenes de venta, intercambiando un riesgo de colapso posterior por un breve espectáculo inicial.

Foresight NewsHace 21 min(s)

¿Liberar 100 millones de dólares de liquidez? La nueva política de Pump.fun prueba la táctica de 'pump' de 5 minutos

Foresight NewsHace 21 min(s)

Acciones A malheridas injustamente: Resiliencia, expectativas y confianza

En julio, las acciones tecnológicas globales se debilitaron repentinamente, afectando a mercados como Corea del Sur, Estados Unidos y Japón, lo que también presionó a los sectores tecnológicos de A-shares, con caídas consecutivas en el índice STAR 50 y el índice ChiNext. Sin embargo, este ajuste refleja principalmente la transmisión de riesgos externos, como la reducción del apalancamiento en las acciones coreanas, y no un cambio en los fundamentos. El mercado tecnológico chino es más diversificado que el de Corea del Sur, con narrativas duales: la cadena de suministro global de IA y la sustitución de importaciones en infraestructura de computación nacional. Los datos de ganancias en sectores clave como módulos ópticos y cables de fibra óptica siguen siendo sólidos, respaldando la lógica subyacente de la industria. Ante la volatilidad, el "equipo nacional" (fondos estatales) ha intervenido activamente, con anuncios de inversiones y recompras por cientos de miles de millones de yuanes por parte de empresas estatales, aseguradoras y casas de bolsa. Esto estabiliza la liquidez y las expectativas del mercado, enviando una señal de soporte político. Históricamente, estas intervenciones han coincidido con niveles de piso en el mercado. Más allá de la tecnología, otros sectores claves muestran fortaleza interna. El consumo se beneficia de una inflación al alza (IPC estable por encima del 1%) y signos de recuperación en sectores como el licor, con mejoras en inventarios. Los ciclos, liderados por el aluminio, tienen perspectivas de aumento de precios debido al equilibrio ajustado entre oferta y demanda global, altas ganancias y bajas valoraciones. Los activos financieros, como la banca, ofrecen dividendos estables. En resumen, la corrección tecnológica es un evento impulsado por factores externos. Con la acción estabilizadora del "equipo nacional" y la resiliencia de múltiples sectores (consumo, ciclos, finanzas), que cuentan con fundamentos sólidos y potencial de recuperación, se espera que el mercado de A-shares recupere su estabilidad.

marsbitHace 1 hora(s)

Acciones A malheridas injustamente: Resiliencia, expectativas y confianza

marsbitHace 1 hora(s)

Trading

Spot

Artículos destacados

Cómo comprar DOT

¡Bienvenido a HTX.com! Hemos hecho que comprar Polkadot (DOT) sea simple y conveniente. Sigue nuestra guía paso a paso para iniciar tu viaje de criptos.Paso 1: crea tu cuenta HTXUtiliza tu correo electrónico o número de teléfono para registrarte y obtener una cuenta gratuita en HTX. Experimenta un proceso de registro sin complicaciones y desbloquea todas las funciones.Obtener mi cuentaPaso 2: ve a Comprar cripto y elige tu método de pagoTarjeta de crédito/débito: usa tu Visa o Mastercard para comprar Polkadot (DOT) al instante.Saldo: utiliza fondos del saldo de tu cuenta HTX para tradear sin problemas.Terceros: hemos agregado métodos de pago populares como Google Pay y Apple Pay para mejorar la comodidad.P2P: tradear directamente con otros usuarios en HTX.Over-the-Counter (OTC): ofrecemos servicios personalizados y tipos de cambio competitivos para los traders.Paso 3: guarda tu Polkadot (DOT)Después de comprar tu Polkadot (DOT), guárdalo en tu cuenta HTX. Alternativamente, puedes enviarlo a otro lugar mediante transferencia blockchain o utilizarlo para tradear otras criptomonedas.Paso 4: tradear Polkadot (DOT)Tradear fácilmente con Polkadot (DOT) en HTX's mercado spot. Simplemente accede a tu cuenta, selecciona tu par de trading, ejecuta tus trades y monitorea en tiempo real. Ofrecemos una experiencia fácil de usar tanto para principiantes como para traders experimentados.

636 Vistas totalesPublicado en 2024.12.12Actualizado en 2026.06.02

Cómo comprar DOT

Discusiones

Bienvenido a la comunidad de HTX. Aquí puedes mantenerte informado sobre los últimos desarrollos de la plataforma y acceder a análisis profesionales del mercado. A continuación se presentan las opiniones de los usuarios sobre el precio de DOT (DOT).

活动图片