10 Miliar DOT Dicetak dari Udara, Peretas Hanya Meraup Untung $230.000

marsbitDipublikasikan tanggal 2026-04-13Terakhir diperbarui pada 2026-04-13

Abstrak

Pada 13 April, pelaku serangan mengeksploitasi kerentanan replay bukti MMR di jembatan Hyperbridge Polkadot, yang memungkinkan mereka mentransfer hak admin dan pencetakan aset wrapped DOT (wDOT) di Ethereum ke alamat yang mereka kendalikan. Mereka mencetak 1 miliar token wDOT, jumlah yang sekitar 2805 kali lipat dari pasaran yang beredar saat itu. Namun, karena likuiditas yang sangat terbatas, penjualan besar-besaran ini menjatuhkan harga wDOT hingga 99,98%, dari $1.22 menjadi sekitar $0.00012831. Akibatnya, peretas hanya dapat menukarkan semua tokennya menjadi sekitar 108.2 ETH, menghasilkan keuntungan sekitar $237,000, dengan biaya gas serangan hanya $0.74. Serangan serupa sebelumnya juga terjadi pada aset MANTA dan CERE, dengan total kerugian gabungan sekitar $242,000. Insiden ini menyoroti kerapuhan dalam infrastruktur lintas rantai, meskipun mekanisme bukti kriptografi dianggap aman. Polkadot menegaskan bahwa aset DOT asli dan ekosistemnya tidak terpengaruh, dan Hyperbridge telah ditangguhkan untuk penyelidikan.

Penulis: Zhou, ChainCatcher

 

Pada 13 April pagi waktu Beijing, platform pemantauan on-chain secara berturut-turut mengeluarkan peringatan: aset jembatan Polkadot di jaringan Ethereum menunjukkan penerbitan abnormal.

Menurut analisis CertiK, penyerang mengajukan permintaan lintas rantai yang dirancang dengan cermat ke kontrak HandlerV1 di sisi Ethereum melalui protokol ISMP Hyperbridge, dan dengan menggunakan bukti MMR yang pernah diterima secara historis oleh sistem, berhasil melewati mekanisme verifikasi.

BlockSec Phalcon kemudian mengeluarkan peringatan teknis, mengkategorikan kerentanan ini sebagai kerentanan replay bukti MMR. Menurut analisis mereka, akar kerentanan terletak pada perlindungan replay kontrak HandlerV1 yang hanya memverifikasi apakah hash dari suatu permintaan pernah digunakan sebelumnya, tetapi proses verifikasi bukti tidak mengikat payload permintaan yang diajukan dengan bukti yang diverifikasi.

Kesenjangan logika ini memungkinkan penyerang untuk memutar ulang bukti yang efektif secara historis dan mencocokkannya dengan permintaan jahat yang baru dibangun, kemudian menjalankan operasi ChangeAssetAdmin melalui jalur TokenGateway.onAccept(), mentransfer hak admin dan pencetakan untuk kontrak wrapped DOT di Ethereum (alamat: 0x8d...8F90b8) ke alamat yang dikendalikan penyerang.

Data on-chain menunjukkan, setelah mendapatkan izin pencetakan, penyerang mencetak 10 miliar token DOT versi jembatan, jumlah ini sekitar 2805 kali lipat dari jumlah sirkulasi yang dilaporkan sekitar 356.000 token di Ethereum pada saat itu.

Kemudian penyerang menukar semua token tersebut menjadi sekitar 108,2 ETH melalui Odos Router dan pool likuiditas Uniswap V4, dan mentransfernya ke akun eksternal penyerang, menghasilkan keuntungan sekitar $237.000 berdasarkan harga saat itu, dengan biaya gas yang dikonsumsi untuk seluruh serangan hanya sekitar $0,74.

BlockSec Phalcon juga menyebutkan bahwa sebelumnya telah terjadi serangan dengan metode yang sama, yang menargetkan token MANTA dan CERE, dengan kerugian sekitar $12.000. Total kerugian dari kedua serangan tersebut sekitar $242.000.

Setelah kejadian, bursa terkemuka Korea Selatan Upbit dan Bithumb secara berturut-turut mengumumkan penangguhan layanan deposit dan penarikan untuk DOT dan jaringan AssetHub Polkadot, untuk mencegah risiko deposit palsu yang potensial.

Polkadot resmi menyatakan bahwa kerentanan ini hanya memengaruhi DOT yang dibawa ke Ethereum melalui Hyperbridge, tidak memengaruhi aset DOT di ekosistem Polkadot, dan juga tidak memengaruhi DOT yang ditransfer melalui jembatan lintas rantai lainnya. Polkadot dan parachain-nya, serta DOT asli, tetap aman dan tidak terpengaruh. Saat ini Hyperbridge telah dihentikan sementara untuk menyelidiki masalah ini.

Patut dicatat bahwa, meskipun skala pencetakan mencapai 10 miliar token, kerugian aktual jauh lebih rendah dari angka teoritis.Karena likuiditas on-chain untuk wrapped DOT di Ethereum sangat terbatas, penjualan terpusat 10 miliar token secara instan menjatuhkan harga wrapped DOT dari $1,22 menjadi $0,00012831, penurunan 99,98%, sehingga sebagian besar token tidak dapat diuangkan secara efektif.

Menurut data CoinMarketCap, harga token DOT asli juga sempat terdorong oleh sentimen pasar, turun hampir 5%.

Pengguna di X dengan blak-blakan mengatakan, siapa sangka, DOT, legenda lintas rantai yang pernah sejajar dengan Ethereum, akan meledakkan media sosial dengan cara seperti ini. Jembatan lintas rantai sekali lagi menjadi "Achilles' heel" dunia kripto, kesepian yang dulu tidak diperhatikan, kini menjadi pilu yang penuh luka. Ketika 10 miliar DOT muncul dari udara, semua indikator teknis menjadi sampah.

Ada juga pengguna yang bercanda, likuiditas rendah dalam insiden tak terduga ini "menyelamatkan Polkadot", membatasi kerugian aktual sekitar $237.000.

Namun, likuiditas rendah aset jembatan meskipun membatasi keuntungan peretas, justru mengekspos kerapuhan potensial pada lapangan interoperabilitas lintas rantai.

Diketahui bahwa, Hyperbridge dikembangkan oleh Polytope Labs, merupakan proyek interoperabilitas lintas rantai di ekosistem Polkadot, yang telah lama menggunakan bukti kriptografi sebagai pengganti mekanisme keamanan inti dari komite multisignature, diposisikan sebagai infrastruktur lintas rantai dengan kepercayaan minimal. Proyek ini sebelumnya selalu menekankan kemampuannya untuk menahan serangan jembatan umum.

Tetapi peristiwa ini mungkin menunjukkan bahwa mekanisme bukti kriptografi itu sendiri yang utuh tidak cukup untuk menjamin keamanan, logika implementasi spesifik dari kontrak Gateway di sisi Ethereum juga merupakan permukaan serangan.

Dari perspektif yang lebih makro, peristiwa ini merupakan cerminan dari situasi keamanan DeFi yang terus memburuk sejak tahun 2026. Sejak awal tahun, telah terjadi beberapa insiden serangan besar berturut-turut, termasuk Venus yang menghasilkan kredit macet $2,15 juta karena manipulasi harga, Resolve yang mencetak berlebihan 80 juta USR, serta Drift yang kehilangan aset lebih dari $285 juta, dengan metode serangan yang beragam dan melibatkan bidang yang luas.

Melakukan pencetakan tak terbatas dengan mengambil alih hak pencetakan, bukanlah mode serangan baru. Hanya saja, Hyperbridge karena likuiditasnya yang sangat dangkal, kerugiannya justru ditekan secara tak terduga.

Menurut data CertiK, hanya pada bulan Maret saja tercatat 46 insiden keamanan, dengan total kerugian sekitar $39,8 juta, merupakan rekor tertinggi untuk satu bulan sejak November 2024. CertiK juga mencatat, peningkatan frekuensi eksploitasi kerentanan kode, mungkin terkait dengan munculnya alat penambangan kerentanan berbantuan kecerdasan buatan.

Peningkatan frekuensi serangan, juga mendorong industri untuk meninjau ulang batas antara keamanan dan regulasi. Dante Disparte, Chief Strategy Officer Circle, sebelumnya dalam menanggapi insiden pencurian Drift Protocol menyerukan, protokol, dompet, bursa, dan penerbit stablecoin harus menganggap keamanan dan akuntabilitas sebagai kewajiban bersama, protokol DeFi dapat merujuk pada mekanisme circuit breaker pasar tradisional untuk mengembangkan perlindungan teknis on-chain, dan mendorong legislasi terkait sebelum insiden besar berikutnya terjadi, menuliskan standar perlindungan hak properti dan privasi keuangan ke dalam hukum.

Pertanyaan Terkait

QApa yang menyebabkan kerentanan dalam kontrak HandlerV1 di jembatan Hyperbridge?

AKerentanan disebabkan oleh celah replay bukti MMR, di mana mekanisme perlindungan replay hanya memverifikasi apakah hash permintaan pernah digunakan sebelumnya, tetapi proses verifikasi bukti tidak mengikat payload permintaan yang dikirimkan dengan bukti yang divalidasi.

QBerapa banyak DOT yang dicetak oleh peretas dan berapa kerugian finansial aktual yang diderita?

APeretas mencetak 1 miliar token DOT yang di-bridge, tetapi hanya berhasil mengonversinya menjadi sekitar 108,2 ETH (senilai sekitar $237.000) karena likuiditas yang sangat terbatas, yang menyebabkan harga token anjlok 99,98%.

QApakah serangan ini memengaruhi Polkadot asli atau jaringan utamanya?

ATidak, menurut pernyataan resmi Polkadot, serangan ini hanya memengaruhi DOT yang di-bridge ke Ethereum melalui Hyperbridge. Polkadot asli, parachain-nya, dan DOT yang ditransfer melalui jembatan lain tidak terpengaruh dan tetap aman.

QBagaimana pertukaran kripto merespons insiden ini?

APertukaran kripto terkemuka Korea Selatan, Upbit dan Bithumb, menangguhkan layanan deposit dan penarikan untuk DOT dan jaringan AssetHub Polkadot untuk mencegah risiko deposit palsu yang potensial.

QApa konteks yang lebih luas dari serangan ini dalam lanskap keamanan DeFi tahun 2026?

AInsiden ini mencerminkan tren keamanan DeFi yang terus memburuk pada tahun 2026, dengan serangan yang sering terjadi di berbagai bidang. Data CertiK menunjukkan peningkatan frekuensi eksploitasi kerentanan kode, yang mungkin terkait dengan munculnya alat penambangan kerentanan berbantuan AI.

Bacaan Terkait

Trading

Spot
Futures

Artikel Populer

Cara Membeli DOT

Selamat datang di HTX.com! Kami telah membuat pembelian Polkadot (DOT) menjadi mudah dan nyaman. Ikuti panduan langkah demi langkah kami untuk memulai perjalanan kripto Anda.Langkah 1: Buat Akun HTX AndaGunakan alamat email atau nomor ponsel Anda untuk mendaftar akun gratis di HTX. Rasakan perjalanan pendaftaran yang mudah dan buka semua fitur.Dapatkan Akun SayaLangkah 2: Buka Beli Kripto, lalu Pilih Metode Pembayaran AndaKartu Kredit/Debit: Gunakan Visa atau Mastercard Anda untuk membeli Polkadot (DOT) secara instan.Saldo: Gunakan dana dari saldo akun HTX Anda untuk melakukan trading dengan lancar.Pihak Ketiga: Kami telah menambahkan metode pembayaran populer seperti Google Pay dan Apple Pay untuk meningkatkan kenyamanan.P2P: Lakukan trading langsung dengan pengguna lain di HTX.Over-the-Counter (OTC): Kami menawarkan layanan yang dibuat khusus dan kurs yang kompetitif bagi para trader.Langkah 3: Simpan Polkadot (DOT) AndaSetelah melakukan pembelian, simpan Polkadot (DOT) di akun HTX Anda. Selain itu, Anda dapat mengirimkannya ke tempat lain melalui transfer blockchain atau menggunakannya untuk memperdagangkan mata uang kripto lainnya.Langkah 4: Lakukan trading Polkadot (DOT)Lakukan trading Polkadot (DOT) dengan mudah di pasar spot HTX. Cukup akses akun Anda, pilih pasangan perdagangan, jalankan trading, lalu pantau secara real-time. Kami menawarkan pengalaman yang ramah pengguna baik untuk pemula maupun trader berpengalaman.

414 Total TayanganDipublikasikan pada 2024.12.12Diperbarui pada 2025.03.21

Cara Membeli DOT

Diskusi

Selamat datang di Komunitas HTX. Di sini, Anda bisa terus mendapatkan informasi terbaru tentang perkembangan platform terkini dan mendapatkan akses ke wawasan pasar profesional. Pendapat pengguna mengenai harga DOT (DOT) disajikan di bawah ini.

活动图片