10 milliards de DOT créés de toutes pièces, mais le pirate n'a gagné que 230 000 dollars

marsbitPublié le 2026-04-13Dernière mise à jour le 2026-04-13

Résumé

L'exploit d'un pont cross-chain Hyperbridge, lié à Polkadot, a permis à un pirate de créer frauduleusement 1 milliard de DOT sur Ethereum, mais le faible liquidité n'a permis qu'un gain de 237 000 $. L'attaque, survenue le 13 avril, a exploité une faille de rejeu dans le mécanisme de preuve MMR du contrat HandlerV1, permettant au pirate de contourner les vérifications de sécurité, de s'arroger les droits administratifs et de frappe du wrapped DOT (0x8d...8F90b8), puis de créer les jetons. La vente massive de ces DOT a fait s'effondrer leur prix de 99,98 %, limitant considérablement les profits. Les exchangeurs sud-coréens Upbit et Bithumb ont temporairement suspendu les services DOT. Polkadot a confirmé que l'incident n'affectait pas le DOT natif ni son écosystème principal, mais uniquement les DOT bridgés via Hyperbridge, désormais suspendu. Cet événement souligne les vulnérabilités persistantes des ponts cross-chain et la montée des risques de sécurité DeFi en 2026.

Auteur : Zhou, ChainCatcher

 

Le 13 avril, vers le matin, heure de Pékin, les plateformes de surveillance on-chain ont successivement émis des alertes : une émission anormale d'actifs Pontés Polkadot a été détectée sur le réseau Ethereum.

Selon l'analyse de CertiK, l'attaquant a soumis une requête cross-chain soigneusement construite au contrat HandlerV1 côté Ethereum via le protocole ISMP de Hyperbridge, et en utilisant une preuve MMR historiquement authentique et acceptée par le système, a réussi à contourner le mécanisme de vérification.

BlockSec Phalcon a ensuite publié une alerte technique, qualifiant cette vulnérabilité de vulnérabilité de rejeu de preuve MMR. Selon leur analyse, la racine de la vulnérabilité réside dans le fait que la protection contre le rejeu du contrat HandlerV1 ne vérifie que si le hash d'une requête a déjà été utilisé, mais le processus de vérification de la preuve ne lie pas la charge utile de la requête soumise à la preuve vérifiée.

Cette faille logique a permis à l'attaquant de rejouer une preuve historiquement valide et de l'associer à une nouvelle requête malveillante construite, puis d'exécuter l'opération ChangeAssetAdmin via le chemin TokenGateway.onAccept(), transférant ainsi les droits d'administration et de minting du contrat wrapped DOT sur Ethereum (adresse : 0x8d...8F90b8) vers une adresse contrôlée par l'attaquant.

Selon les données on-chain,après avoir obtenu les droits de minting, l'attaquant a frappé 1 milliard de DOT version pontée, ce qui représente environ 2805 fois le volume en circulation rapporté de ce jeton sur Ethereum, d'environ 356 000 unités à l'époque.

Ensuite, l'attaquant a échangé la totalité des jetons contre environ 108,2 ETH via Odos Router et le pool de liquidités Uniswap V4, et les a transférés vers le compte externe de l'attaquant, réalisant un profit d'environ 237 000 dollars au prix de l'époque, les frais de gas consommés pour l'attaque n'étant que d'environ 0,74 dollar.

BlockSec Phalcon a également mentionné qu'une attaque utilisant la même méthode s'était déjà produite auparavant, ciblant les jetons MANTA et CERE, pour une perte d'environ 12 000 dollars. Le total des pertes combinées des deux attaques s'élève à environ 242 000 dollars.

Après l'incident, les grandes bourses sud-coréennes Upbit et Bithumb ont successivement annoncé la suspension des services de dépôt et de retrait pour DOT et le réseau AssetHub Polkadot, afin de se prémunir contre les risques potentiels de faux dépôts.

Polkadot a officiellement déclaré que cette vulnérabilité n'affecte que les DOT cross-chain vers Ethereum via Hyperbridge, n'affecte pas les actifs DOT dans l'écosystème Polkadot, ni les DOT transférés via d'autres ponts. Polkadot et ses parachains, ainsi que le DOT natif, restent sûrs et n'ont pas été affectés. Hyperbridge est actuellement suspendu pour enquêter sur ce problème.

Il est intéressant de noter que, bien que l'échelle de frappe ait atteint le milliard d'unités, les pertes réelles sont bien inférieures au chiffre théorique. En raison de la liquidité on-chain extrêmement limitée du wrapped DOT sur Ethereum, la vente concentrée d'un milliard de jetons a fait chuter le prix du wrapped DOT de 1,22 dollar à 0,00012831 dollar, une baisse de 99,98 %, la grande majorité des jetons n'ayant pas pu être monétisés efficacement.

Selon les données de CoinMarketCap, le prix du jeton DOT natif a également été temporairement tiré à la baisse par le sentiment, chutant de près de 5 %.

Des utilisateurs sur X ont déclaré : qui aurait pensé que DOT, autrefois un mythe du cross-chain aux côtés d'Ethereum, ferait exploser les réseaux sociaux de cette manière. Les ponts cross-chain sont à nouveau le « talon d'Achille » du monde crypto. L'autrefois désert froid est devenu un constat désolant. Lorsque 1 milliard de DOT apparaissent de nulle part, tous les indicateurs techniques deviennent inutiles.

D'autres utilisateurs ont ironiquement dit que la faible liquidité a « sauvé Polkadot » lors de cet incident inattendu, limitant les pertes réelles à environ 237 000 dollars.

Cependant, la faible liquidité des actifs pontés, bien qu'elle limite les gains des pirates, expose la fragilité potentielle de la couche d'interopérabilité cross-chain.

On apprend que Hyperbridge est développé par Polytope Labs, c'est un projet d'interopérabilité cross-chain de l'écosystème Polkadot, qui a longtemps privilégié les preuves cryptographiques comme mécanisme de sécurité central, en remplacement des comités multi-signatures, se positionnant comme une infrastructure cross-chain à confiance minimale. Le projet mettait auparavant l'accent sur sa capacité à résister aux attaques de pont courantes.

Mais cet événement montre peut-être que le mécanisme de preuve cryptographique lui-même, bien qu'intact, ne suffit pas à garantir la sécurité, la logique de mise en œuvre spécifique du contrat Gateway côté Ethereum constitue également une surface d'attaque.

D'un point de vue plus macro, cet événement est le reflet de la situation de sécurité DeFi qui continue de se tendre depuis 2026. Cette année, plusieurs incidents majeurs se sont déjà produits, notamment Venus générant 2,15 millions de dollars de créances douteuses due à une manipulation de prix, Resolve sur-frappant 80 millions de USR, et Drift se faisant voler pour plus de 285 millions de dollars d'actifs, les méthodes d'attaque variant et couvrant des domaines广泛.

Prendre le contrôle des droits de minting pour une émission illimitée n'est pas un nouveau mode d'attaque. Simplement, Hyperbridge, en raison de sa liquidité extrêmement faible, a vu ses pertes意外地压低。

Selon les données de CertiK, rien qu'en mars, 46 incidents de sécurité ont été enregistrés, pour une perte totale d'environ 39,8 millions de dollars, soit le record mensuel le plus élevé depuis novembre 2024. CertiK souligne également que la fréquence des exploits de vulnérabilités de code est en hausse, potentiellement liée à l'émergence d'outils d'exploration de vulnérabilités assistés par l'intelligence artificielle.

La fréquence croissante des attaques pousse également l'industrie à reconsidérer les frontières entre sécurité et régulation. Dante Disparte, directeur de la stratégie de Circle, avait précédemment, en réponse au vol sur Drift Protocol, appelé à ce que les protocoles, portefeuilles, exchanges et émetteurs de stablecoins considèrent la sécurité et la responsabilité comme une obligation commune, suggérant que les protocoles DeFi pourraient s'inspirer des mécanismes de circuit breaker des marchés traditionnels pour développer des protections techniques on-chain, et pousser à une législation qui, avant le prochain incident majeur,, inscrirait les standards de protection des droits de propriété et de la vie privée financière dans la loi.

Questions liées

QQuel a été le montant total des pertes suite à l'exploitation de la vulnérabilité sur Hyperbridge ?

ALe montant total des pertes est d'environ 237 000 dollars, provenant de deux attaques distinctes. La première attaque sur DOT a rapporté environ 237 000 dollars, et une attaque antérieure utilisant la même méthode sur les jetons MANTA et CERE avait causé une perte d'environ 12 000 dollars.

QQuel type de vulnérabilité a été exploité dans cet incident ?

AIl s'agissait d'une vulnérabilité de rejeu de preuve MMR (Merkle Mountain Range). La faille résidait dans le contrat HandlerV1, où la protection contre le rejeu ne vérifiait que si le hachage d'une demande avait déjà été utilisé, sans lier la charge utile de la demande soumise à la preuve vérifiée.

QL'attaque a-t-elle affecté le jeton DOT natif sur le réseau Polkadot ?

ANon, l'attaque n'a affecté que la version enveloppée (wrapped) de DOT sur Ethereum via Hyperbridge. Polkadot, ses parachains et le DOT natif sont restés sécurisés et n'ont pas été impactés.

QPourquoi le pirate n'a-t-il pas pu réaliser un profit plus important malgré la frappe d'un milliard de jetons ?

AEn raison de la liquidité extrêmement limitée du jeton wrapped DOT sur Ethereum. La vente massive d'un milliard de jetons a fait chuter son prix de 1,22 $ à 0,00012831 $, une baisse de 99,98 %, ce qui a rendu la grande majorité des jetons impossibles à vendre à un prix profitable.

QQuelles ont été les mesures prises par les échanges après cette attaque ?

ALes principales bourses sud-coréennes Upbit et Bithumb ont suspendu les services de dépôt et de retrait pour DOT et le réseau AssetHub Polkadot pour se prémunir contre les risques potentiels de faux dépôts.

Lectures associées

Apple convoite l'IA embarquée, et un outsider émerge : le premier modèle cognitif voit le jour, 4B paramètres rivalisent avec GPT-5.4

Apple a mis en avant une renaissance de Siri propulsée par l’IA lors de la WWDC, tandis qu’Amazon a dû freiner l’utilisation interne de modèles volumineux en raison de coûts de calcul explosifs. Face à ce défi des “tokens”, Andrej Karpathy a suggéré de créer un “noyau cognitif” — un modèle déchargé des connaissances factuelles mais conservant des capacités de raisonnement. La société chinoise Nextie a concrétisé cette vision avec **Alpha**, un **modèle cognitif de 4B paramètres** qui, dans des tâches d’intelligence collective (débat, réflexion, vote), atteint des performances équivalentes à celles de modèles de milliers de milliards de paramètres comme GPT-5.4. Conçu pour être déployé en périphérie (sur MacBook ou robots embarqués), Alpha réduit radicalement les coûts de calcul et ouvre la voie à des agents **proactifs** capables d’agir de manière autonome, au lieu de simples réponses aux requêtes. L’équipe, issue de Microsoft XiaoIce, s’était déjà distinguée avec un petit modèle performant. Nextie se positionne sur le créneau des systèmes multi-agents, un domaine validé par des investissements récents comme celui d’OpenAI dans Isara. En résumé, ce modèle cognitif ne change pas seulement l’échelle des paramètres, mais aussi **l’équation économique** de l’IA, rendant viable une intelligence continue et proactive à faible coût.

marsbitIl y a 12 mins

Apple convoite l'IA embarquée, et un outsider émerge : le premier modèle cognitif voit le jour, 4B paramètres rivalisent avec GPT-5.4

marsbitIl y a 12 mins

Hoskinson affirme que Cardano peut surpasser Bitcoin en résolvant le problème de confiance des cryptos

Charles Hoskinson, fondateur de Cardano, affirme que la plateforme vise bien plus qu'une simple part du marché des cryptomonnaies : elle ambitionne de devenir l'infrastructure mondiale de la confiance. Lors d'un livestream, il a présenté l'objectif à long terme d'ADA comme étant la réduction de la dépendance aux tiers de confiance dans le commerce mondial, un secteur qui génère des coûts annuels de centaines de milliards de dollars. La solution proposée est la "réflexivité vérifiable", où chaque transaction ou élément porte sa propre preuve de validité, éliminant le besoin d'un intermédiaire. Hoskinson explique que les blockchains servent de couche de stockage pour ces transactions, tandis que les contrats intelligents et les preuves à connaissance nulle en permettent l'utilité. Il met en avant les atouts de Cardano pour y parvenir : le protocole Ouroboros pour une décentralisation accrue, le modèle UTXO étendu pour la détermination locale, Hydra pour la mise à l'échelle, et une approche modulaire via des chaînes partenaires comme Midnight. Le défi majeur reste la gouvernance, nécessaire pour créer un système autonome capable de survivre, même en cas de perte de confiance en son fondateur. Si Cardano réussit à construire ce système de confiance vérifiable, Hoskinson estime que sa cryptomonnaie pourrait devenir "la monnaie de la confiance mondiale" et dépasser un jour Bitcoin. Au moment de la publication, ADA s'échangeait à 0,16 dollar.

bitcoinistIl y a 14 mins

Hoskinson affirme que Cardano peut surpasser Bitcoin en résolvant le problème de confiance des cryptos

bitcoinistIl y a 14 mins

Arthur Hayes dans un nouvel article : La bulle de l'IA approche de son éclatement, le marché crypto sous pression à court terme

Arthur Hayes, cofondateur de BitMEX, analyse dans cet article les tensions géopolitiques actuelles et leurs implications sur les marchés financiers. Il estime que la hausse des prix du pétrole, liée au conflit entre les États-Unis et l'Iran autour du détroit d'Hormuz, exercera une pression inflationniste et influencera la campagne présidentielle américaine de novembre. Pour reconquérir les électeurs préoccupés par le coût de la vie, Hayes prédit que Donald Trump pourrait adopter un discours critique envers l'industrie de l'intelligence artificielle, promettant régulation et taxation. Une telle rhétorique, même tactique, pourrait provoquer un éclatement de la bulle des actions AI, d'autant plus que le secteur est déjà vulnérable à la hausse des coûts énergétiques et à l'introduction en bourse massive prévue de SpaceX, Anthropic et OpenAI. Hayes explique que la liquidité monétaire récente a été entièrement absorbée par le boom de l'IA, laissant peu de capitaux pour le bitcoin. Une correction sévère des actions AI entraînerait donc probablement une pression vendeuse sur l'ensemble des actifs risqués, y compris les cryptomonnaies. En conséquence, son fonds, Maelstrom, a vendu ses actions AI, réduit ses positions cryptos secondaires et se concentre désormais sur le pétrole et le gaz, ainsi que sur le bitcoin et l'ether en vue d'une reprise future après un éventuel krach et une nouvelle réponse monétaire accommodante des banques centrales.

marsbitIl y a 1 h

Arthur Hayes dans un nouvel article : La bulle de l'IA approche de son éclatement, le marché crypto sous pression à court terme

marsbitIl y a 1 h

Le « plan pour l'avenir » d'OpenAI : rendre l'IA bénéfique pour chaque personne dans le monde

Toutes les quelques générations, une nouvelle technologie transforme radicalement la société, à l’image de l’électricité au XXe siècle. L'électricité, initialement conçue pour simplifier la vie, a finalement ouvert de vastes possibilités, prolongé l’espérance de vie et accru la prospérité. L'IA est aujourd’hui à l’aube d’un impact similaire. Le potentiel de l’IA ne réside pas dans la technologie elle-même, mais dans ce que les gens peuvent en faire : comprendre une facture médicale, apprendre, créer une entreprise, accompagner des proches, concrétiser des idées ou faire avancer la science. OpenAI est convaincu que l’IA doit être accessible à tous, partout et selon les besoins de chacun, pour servir l’humanité et amplifier ses capacités, sans la remplacer. L’automatisation totale n’est pas un avenir souhaitable. Cette vision repose sur trois objectifs clés : construire un chercheur en IA automatisé pour accélérer la recherche (avec pour perspective qu’une part significative des travaux d’OpenAI soit menée en collaboration avec l’IA d’ici 2028) ; accélérer le progrès économique tout en veillant à une large répartition des bénéfices ; et offrir à chacun sur Terre un AGI personnel pour bénéficier de cette technologie transformatrice. Pour y parvenir, OpenAI souligne que des avancées rapides rendent le jugement humain et la coopération mondiale plus essentiels que jamais. La sécurité, l’alignement sur les valeurs humaines et une coordination internationale sont fondamentales pour gérer les risques. L’avenir doit être façonné collectivement, et non par une poignée d’entreprises. Enfin, une distribution large du pouvoir est vue comme la clé d’un futur meilleur et plus résilient. Un avenir où l’IA profite réellement à l’humanité doit être construit et partagé par de nombreuses personnes, entreprises, communautés et nations. Si elle est réalisée correctement, l’IA peut devenir une pierre angulaire pour la productivité, la créativité et la prospérité de tous.

marsbitIl y a 1 h

Le « plan pour l'avenir » d'OpenAI : rendre l'IA bénéfique pour chaque personne dans le monde

marsbitIl y a 1 h

Trading

Spot
Futures

Articles tendance

Comment acheter DOT

Bienvenue sur HTX.com ! Nous vous permettons d'acheter Polkadot (DOT) de manière simple et pratique. Suivez notre guide étape par étape pour commencer votre parcours crypto.Étape 1 : Création de votre compte HTXUtilisez votre adresse e-mail ou votre numéro de téléphone pour ouvrir un compte sur HTX gratuitement. L'inscription se fait en toute simplicité et débloque toutes les fonctionnalités.Créer mon compteÉtape 2 : Choix du mode de paiement (rubrique Acheter des cryptosCarte de crédit/débit : utilisez votre carte Visa ou Mastercard pour acheter instantanément Polkadot (DOT).Solde :utilisez les fonds du solde de votre compte HTX pour trader en toute simplicité.Prestataire tiers :pour accroître la commodité d'utilisation, nous avons ajouté des modes de paiement populaires tels que Google Pay et Apple Pay.P2P :tradez directement avec d'autres utilisateurs sur HTX.OTC (de gré à gré) : nous offrons des services personnalisés et des taux de change compétitifs aux traders.Étape 3 : stockage de vos Polkadot (DOT)Après avoir acheté vos Polkadot (DOT), stockez-les sur votre compte HTX. Vous pouvez également les envoyer ailleurs via un transfert sur la blockchain ou les utiliser pour trader d'autres cryptos.Étape 4 : tradez des Polkadot (DOT)Tradez facilement Polkadot (DOT) sur le marché Spot de HTX. Il vous suffit d'accéder à votre compte, de sélectionner la paire de trading, d'exécuter vos trades et de les suivre en temps réel. Nous offrons une expérience conviviale aux débutants comme aux traders chevronnés.

400 vues totalesPublié le 2024.12.12Mis à jour le 2026.06.02

Comment acheter DOT

Discussions

Bienvenue dans la Communauté HTX. Ici, vous pouvez vous tenir informé(e) des derniers développements de la plateforme et accéder à des analyses de marché professionnelles. Les opinions des utilisateurs sur le prix de DOT (DOT) sont présentées ci-dessous.

活动图片