10 Tỷ DOT Được Đúc Từ Không Khí, Nhưng Hacker Chỉ Kiếm Được 230.000 USD

marsbitPublié le 2026-04-13Dernière mise à jour le 2026-04-13

Résumé

Vào ngày 13 tháng 4, một lỗ hổng bảo mật nghiêm trọng đã xảy ra trên cầu nối Hyperbridge của Polkadot, cho phép kẻ tấn công in trái phép 1 tỷ DOT trên mạng Ethereum. Thông qua việc khai thác lỗi "MMR proof replay", hacker đã giành quyền kiểm soát hợp đồng wrapped DOT, sau đó phát hành số token khổng lồ và bán chúng trên các sàn giao dịch phi tập trung. Tuy nhiên, do thanh khoản cực kỳ thấp, việc bán ồ ạt đã khiến giá wrapped DOT giảm 99,98%, và hacker chỉ thu được khoảng 108 ETH (tương đương 237.000 USD). Tổng thiệt hại thực tế, bao gồm một vụ tấn công tương tự trước đó vào MANTA và CERE, là khoảng 242.000 USD. Polkadot khẳng định lỗi chỉ ảnh hưởng đến DOT trên Ethereum thông qua Hyperbridge, và tài sản gốc trên hệ sinh thái của họ vẫn an toàn. Sự kiện này một lần nữa làm nổi bật rủi ro bảo mật tiềm ẩn trong các cơ sở hạ tầng cross-chain.

Tác giả: Zhou, ChainCatcher

 

Vào sáng ngày 13 tháng 4 theo giờ Bắc Kinh, các nền tảng giám sát trên chuỗi lần lượt phát cảnh báo: Tài sản DOT được bridge trên mạng Ethereum xuất hiện phát hành bất thường.

Theo phân tích của CertiK, kẻ tấn công đã gửi một yêu cầu cross-chain được xây dựng tinh vi đến hợp đồng HandlerV1 phía Ethereum thông qua giao thức ISMP của Hyperbridge, và kết hợp với một bằng chứng MMR thực từng được hệ thống chấp nhận trong lịch sử, đã vượt qua cơ chế xác minh.

BlockSec Phalcon sau đó đã đưa ra cảnh báo kỹ thuật, định tính lỗ hổng này là lỗ hổng tái phát bằng chứng MMR. Theo phân tích của họ, nguồn gốc của lỗ hổng nằm ở việc bảo vệ chống tái phát của hợp đồng HandlerV1 chỉ xác minh xem giá trị băm của một yêu cầu cụ thể đã từng được sử dụng hay chưa, nhưng quá trình xác minh bằng chứng lại không ràng buộc tải trọng yêu cầu được gửi với bằng chứng được xác minh.

Sự đứt gãy logic này cho phép kẻ tấn công tái phát một bằng chứng có hiệu lực trong lịch sử và ghép nối nó với một yêu cầu độc hại mới được tạo, từ đó thực thi thao tác ChangeAssetAdmin thông qua đường dẫn TokenGateway.onAccept(), chuyển quyền quản trị và quyền đúc tiền của hợp đồng wrapped DOT trên Ethereum (địa chỉ: 0x8d...8F90b8) sang địa chỉ do kẻ tấn công kiểm soát.

Theo dữ liệu trên chuỗi,sau khi giành được quyền đúc tiền, kẻ tấn công đã đúc 10 tỷ DOT phiên bản bridge, con số này gấp khoảng 2805 lần so với lượng lưu thông được báo cáo khoảng 356.000 token trên Ethereum tại thời điểm đó.

Sau đó, kẻ tấn công đã chuyển đổi toàn bộ số tiền này thành khoảng 108,2 ETH thông qua Odos Router và nhóm thanh khoản Uniswap V4, và chuyển vào tài khoản bên ngoài của kẻ tấn công, tính theo giá thời điểm đó thì thu lời khoảng 237.000 USD, toàn bộ chi phí gas cho cuộc tấn công chỉ khoảng 0,74 USD.

BlockSec Phalcon cũng đề cập rằng, trước đó đã có một cuộc tấn công khác sử dụng thủ đoạn tương tự nhắm vào token MANTA và CERE, thiệt hại khoảng 12.000 USD. Tổng thiệt hại của hai cuộc tấn công cộng lại là khoảng 242.000 USD.

Sau sự việc, các sàn giao dịch hàng đầu Hàn Quốc Upbit và Bithumb lần lượt thông báo tạm dừng dịch vụ nạp/rút DOT và mạng AssetHub Polkadot để phòng ngừa rủi ro gửi tiền giả tiềm ẩn.

Chính thức Polkadot cho biết, lỗ hổng này chỉ ảnh hưởng đến DOT được cross-chain sang Ethereum thông qua Hyperbridge, không ảnh hưởng đến tài sản DOT trong hệ sinh thái Polkadot, cũng không ảnh hưởng đến DOT được chuyển qua các cầu nối cross-chain khác. Polkadot và các parachain của nó, cũng như DOT gốc, đều an toàn và không bị ảnh hưởng. Hiện Hyperbridge đã tạm dừng hoạt động để điều tra vấn đề này.

Đáng chú ý là,mặc dù quy mô đúclên tới 10 tỷ token, thiệt hại thực tế lại thấp hơn rất nhiều so với con số lý thuyết.Dotính thanh khoản trên chuỗi của wrapped DOT trên Ethereum cực kỳ hạn chế, việc bán tháo tập trung 10 tỷ token ngay lập tức đã đẩy giá wrapped DOT từ 1,22 USD xuống 0,00012831 USD, giảm 99,98%, phần lớn token không thể được quy đổi hiệu quả.

Theo dữ liệu từ CoinMarketCap,giá token DOT gốc cũng bị ảnh hưởng tạm thời bởi tâm lý thị trường, từng giảm gần 5%.

Người dùng trên X thẳng thắn nói, ai có thể ngờ rằng, huyền thoại cross-chain DOT từng sánh ngang với Ethereum, lại kích nổ mạng xã hội theo cách này. Cầu nối cross-chain một lần nữa trở thành "gót chân Achilles" của thế giới crypto, sự vắng vẻ từng không ai quan tâm, giờ đây đã trở thành sự ngao ngán đầy thương tích. Khi 10 tỷ DOT xuất hiện từ không khí, tất cả các chỉ số kỹ thuật đều trở thành giấy lộn.

Cũngngười dùngđùa rằng, tính thanh khoản thấp trong lần này đã "cứu mạng Polkadot một mạng", khống chế thiệt hại thực tế ở mức khoảng 237.000 USD.

Tuy nhiên, tính thanh khoản thấp của tài sản bridge mặc dù hạn chế được lợi nhuận của hacker, nhưng lại phơi bày sự mong manh tiềm ẩn ở lớp tương tác cross-chain.

Được biết,Hyperbridge được phát triển bởi Polytope Labs, là một dự án tương tác cross-chain của hệ sinh thái Polkadot, lâu nay lấy cơ chế bảo mật cốt lõi là thay thế ủy ban đa chữ ký bằng bằng chứng mật mã, định vị là cơ sở hạ tầng cross-chain tối thiểu sự tin cậy. Dự án này trước đây luôn nhấn mạnh khả năng chống chịu các cuộc tấn công bridge phổ biến của mình.

Nhưngsự kiện lần nàycó lẽcho thấy, bản thân cơ chế bằng chứng mật mã hoàn hảo không đủ để đảm bảo an toàn, logic triển khai cụ thể của hợp đồng Gateway phía Ethereum cũng tạo thành mặt tấn công.

Từ góc nhìn vĩ mô hơn, sự kiện này là một hình ảnh thu nhỏ của tình hình an ninh DeFi tiếp tục nghiêm trọng kể từ năm 2026. Tính từ đầu năm đến nay đã liên tiếp xảy ra nhiều vụ tấn công lớn, bao gồm Venus tạo ra nợ xấu 2,15 triệu USD do thao túng giá, Resolve đúc vượt mức 80 triệu USR, và Drift bị đánh cắp tài sản hơn 285 triệu USD, các thủ đoạn tấn công khác nhau, liên quan đến nhiều lĩnh vực rộng rãi.

Việc tiếp quản quyền đúc tiền để phát hành vô hạn, không phải là mô hình tấn công mới. Chỉ là, Hyperbridge vì tính thanh khoản cực kỳ nông, thiệt hạilạibị ép thấp một cách bất ngờ.

Theo dữ liệu từ CertiK, chỉ riêng tháng 3 đã ghi nhận 46 vụ việc an ninh, tổng thiệt hại khoảng 39,8 triệu USD, là con số cao nhất trong một tháng kể từ tháng 11 năm 2024. CertiK cũng chỉ ra rằng, tần suất khai thác lỗ hổng mã tăng lên, có thể liên quan đến sự trỗi dậy của các công cụ khai thác lỗ hổng được trợ giúp bởi trí tuệ nhân tạo.

Tần suất tấn công gia tăng, cũng đang thúc đẩy ngành nhìn nhận lại ranh giới giữa an ninh và giám sát. Chiến lược gia trưởng Dante Disparte của Circle trước đó khi phản hồi sự kiện Drift Protocol bị đánh cắp đã kêu gọi, các giao thức, ví, sàn giao dịch và các bên phát hành stablecoin nên coi an ninh và trách nhiệm giải trình là nghĩa vụ chung, các giao thức DeFi có thể tham khảo cơ chế ngắt mạch của thị trường truyền thống để phát triển các biện pháp bảo vệ kỹ thuật trên chuỗi, và thúc đẩy luật pháp liên quan trước khi sự kiện lớn tiếp theo xảy ra,đưa các tiêu chuẩn bảo vệ quyền sở hữu tài sản và quyền riêng tư tài chính vào luật.

Questions liées

QVụ tấn công vào Hyperbridge đã xảy ra như thế nào?

AKẻ tấn công đã sử dụng giao thức ISMP của Hyperbridge để gửi một yêu cầu chuỗi chéo được xây dựng tinh vi đến hợp đồng HandlerV1 trên Ethereum, kết hợp với bằng chứng MMR từng được hệ thống chấp nhận trong lịch sử, qua đó bỏ qua cơ chế xác thực.

QLỗ hổng kỹ thuật chính trong vụ việc này là gì?

ALỗ hổng được định性是 là lỗ hổng tái phát bằng chứng MMR. Hợp đồng HandlerV1 chỉ xác minh xem giá trị băm của yêu cầu đã từng được sử dụng chưa, nhưng quá trình xác minh bằng chứng không ràng buộc tải trọng yêu cầu đã gửi với bằng chứng được xác minh.

QTại sao hacker chỉ kiếm được 23,7万美元 dù đúc tới 1 tỷ DOT?

ADo thanh khoản của wrapped DOT trên Ethereum cực kỳ hạn chế. Việc bán ra tập trung 1 tỷ token ngay lập tức làm giá wrapped DOT giảm từ 1,22美元 xuống 0,00012831美元 (giảm 99,98%), khiến phần lớn token không thể chuyển đổi hiệu quả thành tiền mặt.

QVụ tấn công này ảnh hưởng đến DOT gốc trên Polkadot không?

AKhông. Lỗ hổng chỉ ảnh hưởng đến DOT được bridge sang Ethereum thông qua Hyperbridge, không ảnh hưởng đến tài sản DOT trong hệ sinh thái Polkadot, cũng như DOT được chuyển qua các cầu nối khác. Polkadot, các parachain và DOT gốc vẫn an toàn và không bị ảnh hưởng.

QCó những vụ tấn công tương tự nào đã xảy ra trước đó?

ACó. Trước đó đã có một vụ tấn công sử dụng thủ thuật tương tự nhắm vào token MANTA và CERE, gây thiệt hại khoảng 1,2万美元. Tổng thiệt hại của hai vụ tấn công là khoảng 24,2万美元.

Lectures associées

Avertissement récent de Dalio : Ne vous laissez pas griser par l'IA, les rendements réels du marché boursier américain pourraient être de -5% à -10% au cours des 5 à 10 prochaines années

Ray Dalio, fondateur de Bridgewater, met en garde contre l'enthousiasme excessif pour l'IA sur les marchés. Il souligne que le marché américain est actuellement dominé par une poignée de sociétés technologiques, concentrant les risques. Historiquement, à ce stade du cycle, les paris concentrés sur les leaders de nouvelles technologies révolutionnaires échouent souvent en raison d'une incertitude inhérente. Dalio identifie cinq forces majeures influençant les marchés : la dette/monnaie, les tensions politiques et sociales, la géopolitique, les événements naturels et les nouvelles technologies comme l'IA. Il insiste sur le fait qu'un risque élevé est un fait, tandis qu'une faible rentabilité future (estimant des rendements réels potentiels de -5% à -10% sur 5-10 ans pour les actions américaines) est son opinion. Son principe clé est la diversification. Son "Saint Graal de l'investissement" consiste à détenir environ 15 positions non corrélées et équilibrées en risque. Une telle approche, démontrée mathématiquement, offre un meilleur ratio rendement/risque qu'un pari concentré, surtout dans un marché aussi focalisé. Il conseille de ne pas confondre le potentiel d'une technologie avec l'attractivité de ses actions, et de privilégier la prudence et la diversification face à une incertitude aussi grande.

marsbitIl y a 38 mins

Avertissement récent de Dalio : Ne vous laissez pas griser par l'IA, les rendements réels du marché boursier américain pourraient être de -5% à -10% au cours des 5 à 10 prochaines années

marsbitIl y a 38 mins

Rain atteint presque 20 milliards de dollars d'évaluation : la bataille des cartes U s'étend au système de récompenses

Rain, une infrastructure de paiement en stablecoins évaluée à près de 20 milliards de dollars, lance Rain Rewards, un programme de fidélité intégré à sa plateforme d'émission de cartes. Ce système permet aux partenaires (entreprises, fintechs) de configurer facilement des récompenses pour inciter les utilisateurs finaux à utiliser leurs cartes de manière répétée, visant ainsi à améliorer la rétention. Fondamentalement, Rain agit comme une couche d'infrastructure qui connecte les actifs numériques (comme l'USDC) aux réseaux de paiement traditionnels (Visa, Mastercard). Ses services incluent l'émission de cartes, des portefeuilles, le traitement des transactions et désormais, un module de récompenses natif issu de l'acquisition d'Uptop. La société a connu une croissance rapide, réalisant des tours de table de 245 millions de dollars (série A) à 250 millions de dollars (série C) en seulement dix mois. Son activité s'étend au-delà des cartes pour humains avec le "Agent Control Layer", une fonctionnalité permettant de définir des règles de dépense pour les paiements automatisés par des IA. L'objectif de Rain est de devenir un système d'exploitation complet pour les paiements en stablecoins, facilitant leur utilisation discrète dans divers scénarios, des dépenses quotidiennes aux transactions d'entreprise.

Foresight NewsIl y a 42 mins

Rain atteint presque 20 milliards de dollars d'évaluation : la bataille des cartes U s'étend au système de récompenses

Foresight NewsIl y a 42 mins

Révision à la hausse de 50 % des expéditions de TPU de Google

Récemment, plusieurs institutions étrangères ont discrètement révisé à la hausse leurs prévisions d'expédition des unités de traitement Tensor (TPU) de Google, ajustant l'estimation pour 2027 de 10 millions à 15 millions d'unités, soit une augmentation de 50%. Cette révision positive impacte directement toute la chaîne d'approvisionnement en infrastructure de calcul pour l'IA. Les composants clés tels que les moteurs optiques NPO (associés 1:1 aux TPU), les modules optiques 1.6T, les commutateurs optiques OCS, les alimentations serveur, la fibre optique & les connecteurs MPO, et surtout le refroidissement liquide, bénéficient de cette dynamique. Le refroidissement liquide entre dans une phase d'accélération cruciale, car les nouvelles TPU à haute puissance rendent le refroidissement par air obsolète. Les prévisions indiquent un déploiement massif à partir de 2026. Les fabricants chinois, avec leur rapidité d'itération et leur capacité de production, saisissent cette opportunité pour pénétrer la chaîne d'approvisionnement de Google, remodelant le paysage concurrentiel. Parallèlement, la fibre optique, essentielle pour les interconnexions dans les centres de données d'IA, voit sa logique transformée : la demande explose tandis que l'offre (dépendante d'un cycle de production long de 18-24 mois pour les préformes) est tendue, conduisant à des contrats à long terme et une stabilisation des prix. Les exportations chinoises de fibre devraient capturer une part significative de ce marché. En résumé, la hausse des prévisions pour les TPU de Google renforce la visibilité sur la croissance pour les deux prochaines années, déplaçant l'accent des investissements vers les infrastructures de soutien au calcul, dont le refroidissement liquide et la fibre optique sont des bénéficiaires majeurs, aux côtés des composants optiques et des alimentations serveur.

marsbitIl y a 2 h

Révision à la hausse de 50 % des expéditions de TPU de Google

marsbitIl y a 2 h

Une fois l'effervescence autour des cryptomonnaies retombée, que veut vraiment Wall Street ?

Lorsque la frénésie autour des cryptomonnaies s’est dissipée, Wall Street a clairement montré ce qu’elle cherchait vraiment : non pas des récits de décentralisation, mais une infrastructure financière contrôlable, génératrice de rendements et conforme à la réglementation, construite sur des registres distribués. Le mouvement est mené par des acteurs comme BlackRock et Securitize. Le fonds BUIDL de BlackRock, un fonds de bons du Trésor américains à court terme tokenisés, a atteint une taille stable de 25 à 28 milliards de dollars, devenant un actif refuge sur la chaîne. Securitize, valorisé à 12,5 milliards de dollars, s’apprête à être coté au NYSE, qui prévoit de construire avec lui un système de règlement et de compensation d’actions fonctionnant 24h/24 sur une blockchain. Parallèlement, des produits structurés comme le futur ETF BITA de BlackRock transforment la volatilité du Bitcoin en un revenu stable, en vendant systématiquement des options d’achat couvertes sur son propre ETF spot IBIT. Ce mécanisme convertit un actif spéculatif en un produit de revenu standardisé, attirant ainsi les investisseurs institutionnels prudents. Dans le domaine des paiements, les stablecoins sont repensés comme de purs outils de transaction. Des entreprises comme Stripe et Mastercard intègrent des stablecoins conformes (USDC, PYUSD) pour permettre des règlements transfrontaliers instantanés et réduire les fonds gelés dans le système bancaire traditionnel. La législation GENIUS de 2025 a conforté ce modèle en interdisant les dividendes sur les stablecoins et en renforçant la surveillance du blanchiment d'argent. En résumé, Wall Street adopte la technologie blockchain pour reproduire et améliorer ses propres systèmes : titres traditionnels tokenisés, produits de revenu dérivés, et réseaux de paiement efficaces. L’objectif n’est pas de remplacer la finance traditionnelle, mais de la rendre plus efficace, plus liquide et entièrement intégrée au crédit souverain du dollar.

marsbitIl y a 2 h

Une fois l'effervescence autour des cryptomonnaies retombée, que veut vraiment Wall Street ?

marsbitIl y a 2 h

Trading

Spot
Futures

Articles tendance

Comment acheter DOT

Bienvenue sur HTX.com ! Nous vous permettons d'acheter Polkadot (DOT) de manière simple et pratique. Suivez notre guide étape par étape pour commencer votre parcours crypto.Étape 1 : Création de votre compte HTXUtilisez votre adresse e-mail ou votre numéro de téléphone pour ouvrir un compte sur HTX gratuitement. L'inscription se fait en toute simplicité et débloque toutes les fonctionnalités.Créer mon compteÉtape 2 : Choix du mode de paiement (rubrique Acheter des cryptosCarte de crédit/débit : utilisez votre carte Visa ou Mastercard pour acheter instantanément Polkadot (DOT).Solde :utilisez les fonds du solde de votre compte HTX pour trader en toute simplicité.Prestataire tiers :pour accroître la commodité d'utilisation, nous avons ajouté des modes de paiement populaires tels que Google Pay et Apple Pay.P2P :tradez directement avec d'autres utilisateurs sur HTX.OTC (de gré à gré) : nous offrons des services personnalisés et des taux de change compétitifs aux traders.Étape 3 : stockage de vos Polkadot (DOT)Après avoir acheté vos Polkadot (DOT), stockez-les sur votre compte HTX. Vous pouvez également les envoyer ailleurs via un transfert sur la blockchain ou les utiliser pour trader d'autres cryptos.Étape 4 : tradez des Polkadot (DOT)Tradez facilement Polkadot (DOT) sur le marché Spot de HTX. Il vous suffit d'accéder à votre compte, de sélectionner la paire de trading, d'exécuter vos trades et de les suivre en temps réel. Nous offrons une expérience conviviale aux débutants comme aux traders chevronnés.

408 vues totalesPublié le 2024.12.12Mis à jour le 2026.06.02

Comment acheter DOT

Discussions

Bienvenue dans la Communauté HTX. Ici, vous pouvez vous tenir informé(e) des derniers développements de la plateforme et accéder à des analyses de marché professionnelles. Les opinions des utilisateurs sur le prix de DOT (DOT) sont présentées ci-dessous.

活动图片