10 milliards de DOT créés de toutes pièces, mais le pirate n'a gagné que 230 000 dollars

marsbitPublicado a 2026-04-13Actualizado a 2026-04-13

Resumen

L'exploit d'un pont cross-chain Hyperbridge, lié à Polkadot, a permis à un pirate de créer frauduleusement 1 milliard de DOT sur Ethereum, mais le faible liquidité n'a permis qu'un gain de 237 000 $. L'attaque, survenue le 13 avril, a exploité une faille de rejeu dans le mécanisme de preuve MMR du contrat HandlerV1, permettant au pirate de contourner les vérifications de sécurité, de s'arroger les droits administratifs et de frappe du wrapped DOT (0x8d...8F90b8), puis de créer les jetons. La vente massive de ces DOT a fait s'effondrer leur prix de 99,98 %, limitant considérablement les profits. Les exchangeurs sud-coréens Upbit et Bithumb ont temporairement suspendu les services DOT. Polkadot a confirmé que l'incident n'affectait pas le DOT natif ni son écosystème principal, mais uniquement les DOT bridgés via Hyperbridge, désormais suspendu. Cet événement souligne les vulnérabilités persistantes des ponts cross-chain et la montée des risques de sécurité DeFi en 2026.

Auteur : Zhou, ChainCatcher

 

Le 13 avril, vers le matin, heure de Pékin, les plateformes de surveillance on-chain ont successivement émis des alertes : une émission anormale d'actifs Pontés Polkadot a été détectée sur le réseau Ethereum.

Selon l'analyse de CertiK, l'attaquant a soumis une requête cross-chain soigneusement construite au contrat HandlerV1 côté Ethereum via le protocole ISMP de Hyperbridge, et en utilisant une preuve MMR historiquement authentique et acceptée par le système, a réussi à contourner le mécanisme de vérification.

BlockSec Phalcon a ensuite publié une alerte technique, qualifiant cette vulnérabilité de vulnérabilité de rejeu de preuve MMR. Selon leur analyse, la racine de la vulnérabilité réside dans le fait que la protection contre le rejeu du contrat HandlerV1 ne vérifie que si le hash d'une requête a déjà été utilisé, mais le processus de vérification de la preuve ne lie pas la charge utile de la requête soumise à la preuve vérifiée.

Cette faille logique a permis à l'attaquant de rejouer une preuve historiquement valide et de l'associer à une nouvelle requête malveillante construite, puis d'exécuter l'opération ChangeAssetAdmin via le chemin TokenGateway.onAccept(), transférant ainsi les droits d'administration et de minting du contrat wrapped DOT sur Ethereum (adresse : 0x8d...8F90b8) vers une adresse contrôlée par l'attaquant.

Selon les données on-chain,après avoir obtenu les droits de minting, l'attaquant a frappé 1 milliard de DOT version pontée, ce qui représente environ 2805 fois le volume en circulation rapporté de ce jeton sur Ethereum, d'environ 356 000 unités à l'époque.

Ensuite, l'attaquant a échangé la totalité des jetons contre environ 108,2 ETH via Odos Router et le pool de liquidités Uniswap V4, et les a transférés vers le compte externe de l'attaquant, réalisant un profit d'environ 237 000 dollars au prix de l'époque, les frais de gas consommés pour l'attaque n'étant que d'environ 0,74 dollar.

BlockSec Phalcon a également mentionné qu'une attaque utilisant la même méthode s'était déjà produite auparavant, ciblant les jetons MANTA et CERE, pour une perte d'environ 12 000 dollars. Le total des pertes combinées des deux attaques s'élève à environ 242 000 dollars.

Après l'incident, les grandes bourses sud-coréennes Upbit et Bithumb ont successivement annoncé la suspension des services de dépôt et de retrait pour DOT et le réseau AssetHub Polkadot, afin de se prémunir contre les risques potentiels de faux dépôts.

Polkadot a officiellement déclaré que cette vulnérabilité n'affecte que les DOT cross-chain vers Ethereum via Hyperbridge, n'affecte pas les actifs DOT dans l'écosystème Polkadot, ni les DOT transférés via d'autres ponts. Polkadot et ses parachains, ainsi que le DOT natif, restent sûrs et n'ont pas été affectés. Hyperbridge est actuellement suspendu pour enquêter sur ce problème.

Il est intéressant de noter que, bien que l'échelle de frappe ait atteint le milliard d'unités, les pertes réelles sont bien inférieures au chiffre théorique. En raison de la liquidité on-chain extrêmement limitée du wrapped DOT sur Ethereum, la vente concentrée d'un milliard de jetons a fait chuter le prix du wrapped DOT de 1,22 dollar à 0,00012831 dollar, une baisse de 99,98 %, la grande majorité des jetons n'ayant pas pu être monétisés efficacement.

Selon les données de CoinMarketCap, le prix du jeton DOT natif a également été temporairement tiré à la baisse par le sentiment, chutant de près de 5 %.

Des utilisateurs sur X ont déclaré : qui aurait pensé que DOT, autrefois un mythe du cross-chain aux côtés d'Ethereum, ferait exploser les réseaux sociaux de cette manière. Les ponts cross-chain sont à nouveau le « talon d'Achille » du monde crypto. L'autrefois désert froid est devenu un constat désolant. Lorsque 1 milliard de DOT apparaissent de nulle part, tous les indicateurs techniques deviennent inutiles.

D'autres utilisateurs ont ironiquement dit que la faible liquidité a « sauvé Polkadot » lors de cet incident inattendu, limitant les pertes réelles à environ 237 000 dollars.

Cependant, la faible liquidité des actifs pontés, bien qu'elle limite les gains des pirates, expose la fragilité potentielle de la couche d'interopérabilité cross-chain.

On apprend que Hyperbridge est développé par Polytope Labs, c'est un projet d'interopérabilité cross-chain de l'écosystème Polkadot, qui a longtemps privilégié les preuves cryptographiques comme mécanisme de sécurité central, en remplacement des comités multi-signatures, se positionnant comme une infrastructure cross-chain à confiance minimale. Le projet mettait auparavant l'accent sur sa capacité à résister aux attaques de pont courantes.

Mais cet événement montre peut-être que le mécanisme de preuve cryptographique lui-même, bien qu'intact, ne suffit pas à garantir la sécurité, la logique de mise en œuvre spécifique du contrat Gateway côté Ethereum constitue également une surface d'attaque.

D'un point de vue plus macro, cet événement est le reflet de la situation de sécurité DeFi qui continue de se tendre depuis 2026. Cette année, plusieurs incidents majeurs se sont déjà produits, notamment Venus générant 2,15 millions de dollars de créances douteuses due à une manipulation de prix, Resolve sur-frappant 80 millions de USR, et Drift se faisant voler pour plus de 285 millions de dollars d'actifs, les méthodes d'attaque variant et couvrant des domaines广泛.

Prendre le contrôle des droits de minting pour une émission illimitée n'est pas un nouveau mode d'attaque. Simplement, Hyperbridge, en raison de sa liquidité extrêmement faible, a vu ses pertes意外地压低。

Selon les données de CertiK, rien qu'en mars, 46 incidents de sécurité ont été enregistrés, pour une perte totale d'environ 39,8 millions de dollars, soit le record mensuel le plus élevé depuis novembre 2024. CertiK souligne également que la fréquence des exploits de vulnérabilités de code est en hausse, potentiellement liée à l'émergence d'outils d'exploration de vulnérabilités assistés par l'intelligence artificielle.

La fréquence croissante des attaques pousse également l'industrie à reconsidérer les frontières entre sécurité et régulation. Dante Disparte, directeur de la stratégie de Circle, avait précédemment, en réponse au vol sur Drift Protocol, appelé à ce que les protocoles, portefeuilles, exchanges et émetteurs de stablecoins considèrent la sécurité et la responsabilité comme une obligation commune, suggérant que les protocoles DeFi pourraient s'inspirer des mécanismes de circuit breaker des marchés traditionnels pour développer des protections techniques on-chain, et pousser à une législation qui, avant le prochain incident majeur,, inscrirait les standards de protection des droits de propriété et de la vie privée financière dans la loi.

Criptos en tendencia

Preguntas relacionadas

QQuel a été le montant total des pertes suite à l'exploitation de la vulnérabilité sur Hyperbridge ?

ALe montant total des pertes est d'environ 237 000 dollars, provenant de deux attaques distinctes. La première attaque sur DOT a rapporté environ 237 000 dollars, et une attaque antérieure utilisant la même méthode sur les jetons MANTA et CERE avait causé une perte d'environ 12 000 dollars.

QQuel type de vulnérabilité a été exploité dans cet incident ?

AIl s'agissait d'une vulnérabilité de rejeu de preuve MMR (Merkle Mountain Range). La faille résidait dans le contrat HandlerV1, où la protection contre le rejeu ne vérifiait que si le hachage d'une demande avait déjà été utilisé, sans lier la charge utile de la demande soumise à la preuve vérifiée.

QL'attaque a-t-elle affecté le jeton DOT natif sur le réseau Polkadot ?

ANon, l'attaque n'a affecté que la version enveloppée (wrapped) de DOT sur Ethereum via Hyperbridge. Polkadot, ses parachains et le DOT natif sont restés sécurisés et n'ont pas été impactés.

QPourquoi le pirate n'a-t-il pas pu réaliser un profit plus important malgré la frappe d'un milliard de jetons ?

AEn raison de la liquidité extrêmement limitée du jeton wrapped DOT sur Ethereum. La vente massive d'un milliard de jetons a fait chuter son prix de 1,22 $ à 0,00012831 $, une baisse de 99,98 %, ce qui a rendu la grande majorité des jetons impossibles à vendre à un prix profitable.

QQuelles ont été les mesures prises par les échanges après cette attaque ?

ALes principales bourses sud-coréennes Upbit et Bithumb ont suspendu les services de dépôt et de retrait pour DOT et le réseau AssetHub Polkadot pour se prémunir contre les risques potentiels de faux dépôts.

Lecturas Relacionadas

Director ejecutivo de HIVE: Los GPU para IA generan 10 veces más ingresos por hora que las granjas de minería

El CEO de HIVE Digital Technologies, Frank Holmes, ha presentado datos que demuestran que su clúster de 504 GPUs Nvidia B200, utilizado para infraestructura de IA, genera aproximadamente 2.90 dólares por hora por GPU. En contraste, sus operaciones de minería de Bitcoin producen solo unos 0.12 dólares por hora, una diferencia de más de 20 veces en este indicador clave. Esta brecha de rentabilidad fundamenta la estrategia de HIVE: priorizar inversiones en el negocio de IA, de mayores ingresos, mientras mantiene sus significativas operaciones mineras. En el año fiscal 2026, HIVE alcanzó una tasa de hash promedio de 22.2 EH/s y minó 2,885 BTC. Los ingresos totales fueron de 297.8 millones de dólares, con un crecimiento del 158%. Su división de IA/HPC, BUZZ, contribuyó con 19.5 millones. La compañía está construyendo un ambicioso centro de datos de IA de 320 MW en Toronto, que albergará más de 100,000 GPUs y se espera que genere unos 360 millones de dólares en ingresos recurrentes anuales una vez operativo a finales de 2027. HIVE no está sola en esta transición; otras mineras como MARA, Hut 8 y Terawulf también están redirigiendo recursos energéticos hacia contratos de IA/HPC debido a la mayor rentabilidad y a la presión en los márgenes de la minería de Bitcoin. El objetivo inmediato de HIVE es multiplicar por diez sus ingresos anuales por IA/HPC.

cryptonews.ruHace 2 hora(s)

Director ejecutivo de HIVE: Los GPU para IA generan 10 veces más ingresos por hora que las granjas de minería

cryptonews.ruHace 2 hora(s)

"Cada día sin reglas claras es una pérdida de capital": Grayscale se dirige al Senado por la Ley CLARITY

La empresa Grayscale Investments, la mayor plataforma de inversión en activos digitales del mundo, ha instado públicamente al liderazgo del Senado de EE.UU. a llevar a votación el proyecto de ley CLARITY Act antes del receso parlamentario de agosto. En una carta abierta, el director jurídico de Grayscale, Craig Salm, pidió a los líderes del Senado que actúen, subrayando que la industria cripto estadounidense ha operado durante años sin un marco regulatorio integral, en un entorno de "regulación mediante aplicación coercitiva". El CLARITY Act, resultado de meses de trabajo bipartidista, busca establecer reglas claras para el mercado, definir las jurisdicciones de los reguladores CFTC y SEC, y reforzar la competitividad de EE.UU. Grayscale advierte que cada día de retraso provoca la fuga de talento, innovación y capital hacia jurisdicciones como Singapur o Abu Dabi, que ya cuentan con marcos regulatorios definidos. La aprobación de la ley también permitiría un mayor desarrollo de fondos cotizados (ETF) y otros productos de inversión regulados en criptoactivos. El proyecto ya ha sido aprobado por el Comité Bancario y debatido en audiencias. Grayscale reconoce la agenda cargada del Senado, pero solicita urgentemente una votación previa al receso de agosto para proporcionar la certeza regulatoria que el sector demanda. La petición se produce en medio de un intenso debate político sobre el proyecto. Aunque ha recibido apoyo, también enfrenta críticas de algunos reguladores estatales, como la Fiscal General de Nueva York, que teme que limite la capacidad para combatir fraudes, y de bancos importantes que pieren normas más estrictas para los stablecoins.

cryptonews.ruHace 2 hora(s)

"Cada día sin reglas claras es una pérdida de capital": Grayscale se dirige al Senado por la Ley CLARITY

cryptonews.ruHace 2 hora(s)

Grayscale cree que la llegada de 3.000 bóvedas on-chain con activos por valor de más de 7.000 millones de dólares será el próximo gran avance en el ámbito de las criptomonedas

Las stablecoins y los activos tokenizados ya han comenzado a transformar el sistema financiero tradicional. Ahora, Grayscale prevé que los "vaults" o almacenes en cadena de bloques serán la próxima innovación criptográfica en alcanzar la corriente principal. Estos vaults agrupan fondos de inversores y los asignan a estrategias generadoras de rentabilidad, administradas por gestores profesionales llamados curadores. Su estructura se asemeja a las Obligaciones de Crédito Colateralizado (CLO) tradicionales, pero con una diferencia clave: utilizan contratos inteligentes en redes como Ethereum, Base y Solana en lugar de intermediarios. Esto ofrece transparencia en tiempo real, puede reducir costos administrativos y aumentar la liquidez. Actualmente, el mercado es pequeño: más de 3,000 vaults mantienen activos por unos $7 mil millones, gestionados por 57 curadores, con un 79% en estrategias de stablecoins. En comparación, el mercado global de CLO ronda los $1.5 billones. El principal obstáculo para el crecimiento es la incertidumbre regulatoria, especialmente en EE.UU., donde la discreción de los curadores podría atraer la atención de los reguladores. A pesar de esto, Grayscale cree que los vaults tienen un potencial significativo para convertirse en productos de inversión principales para activos digitales, siempre que la industria logre combinar la eficiencia de los contratos inteligentes con el cumplimiento de los estándares financieros tradicionales.

cryptonews.ruHace 2 hora(s)

Grayscale cree que la llegada de 3.000 bóvedas on-chain con activos por valor de más de 7.000 millones de dólares será el próximo gran avance en el ámbito de las criptomonedas

cryptonews.ruHace 2 hora(s)

Trading

Spot

Artículos destacados

Cómo comprar DOT

¡Bienvenido a HTX.com! Hemos hecho que comprar Polkadot (DOT) sea simple y conveniente. Sigue nuestra guía paso a paso para iniciar tu viaje de criptos.Paso 1: crea tu cuenta HTXUtiliza tu correo electrónico o número de teléfono para registrarte y obtener una cuenta gratuita en HTX. Experimenta un proceso de registro sin complicaciones y desbloquea todas las funciones.Obtener mi cuentaPaso 2: ve a Comprar cripto y elige tu método de pagoTarjeta de crédito/débito: usa tu Visa o Mastercard para comprar Polkadot (DOT) al instante.Saldo: utiliza fondos del saldo de tu cuenta HTX para tradear sin problemas.Terceros: hemos agregado métodos de pago populares como Google Pay y Apple Pay para mejorar la comodidad.P2P: tradear directamente con otros usuarios en HTX.Over-the-Counter (OTC): ofrecemos servicios personalizados y tipos de cambio competitivos para los traders.Paso 3: guarda tu Polkadot (DOT)Después de comprar tu Polkadot (DOT), guárdalo en tu cuenta HTX. Alternativamente, puedes enviarlo a otro lugar mediante transferencia blockchain o utilizarlo para tradear otras criptomonedas.Paso 4: tradear Polkadot (DOT)Tradear fácilmente con Polkadot (DOT) en HTX's mercado spot. Simplemente accede a tu cuenta, selecciona tu par de trading, ejecuta tus trades y monitorea en tiempo real. Ofrecemos una experiencia fácil de usar tanto para principiantes como para traders experimentados.

692 Vistas totalesPublicado en 2024.12.12Actualizado en 2026.06.02

Cómo comprar DOT

Discusiones

Bienvenido a la comunidad de HTX. Aquí puedes mantenerte informado sobre los últimos desarrollos de la plataforma y acceder a análisis profesionales del mercado. A continuación se presentan las opiniones de los usuarios sobre el precio de DOT (DOT).

活动图片