10 Miliar DOT Dicetak dari Udara, Peretas Hanya Meraup Untung $230.000

marsbitDipublikasikan tanggal 2026-04-13Terakhir diperbarui pada 2026-04-13

Abstrak

Pada 13 April, pelaku serangan mengeksploitasi kerentanan replay bukti MMR di jembatan Hyperbridge Polkadot, yang memungkinkan mereka mentransfer hak admin dan pencetakan aset wrapped DOT (wDOT) di Ethereum ke alamat yang mereka kendalikan. Mereka mencetak 1 miliar token wDOT, jumlah yang sekitar 2805 kali lipat dari pasaran yang beredar saat itu. Namun, karena likuiditas yang sangat terbatas, penjualan besar-besaran ini menjatuhkan harga wDOT hingga 99,98%, dari $1.22 menjadi sekitar $0.00012831. Akibatnya, peretas hanya dapat menukarkan semua tokennya menjadi sekitar 108.2 ETH, menghasilkan keuntungan sekitar $237,000, dengan biaya gas serangan hanya $0.74. Serangan serupa sebelumnya juga terjadi pada aset MANTA dan CERE, dengan total kerugian gabungan sekitar $242,000. Insiden ini menyoroti kerapuhan dalam infrastruktur lintas rantai, meskipun mekanisme bukti kriptografi dianggap aman. Polkadot menegaskan bahwa aset DOT asli dan ekosistemnya tidak terpengaruh, dan Hyperbridge telah ditangguhkan untuk penyelidikan.

Penulis: Zhou, ChainCatcher

 

Pada 13 April pagi waktu Beijing, platform pemantauan on-chain secara berturut-turut mengeluarkan peringatan: aset jembatan Polkadot di jaringan Ethereum menunjukkan penerbitan abnormal.

Menurut analisis CertiK, penyerang mengajukan permintaan lintas rantai yang dirancang dengan cermat ke kontrak HandlerV1 di sisi Ethereum melalui protokol ISMP Hyperbridge, dan dengan menggunakan bukti MMR yang pernah diterima secara historis oleh sistem, berhasil melewati mekanisme verifikasi.

BlockSec Phalcon kemudian mengeluarkan peringatan teknis, mengkategorikan kerentanan ini sebagai kerentanan replay bukti MMR. Menurut analisis mereka, akar kerentanan terletak pada perlindungan replay kontrak HandlerV1 yang hanya memverifikasi apakah hash dari suatu permintaan pernah digunakan sebelumnya, tetapi proses verifikasi bukti tidak mengikat payload permintaan yang diajukan dengan bukti yang diverifikasi.

Kesenjangan logika ini memungkinkan penyerang untuk memutar ulang bukti yang efektif secara historis dan mencocokkannya dengan permintaan jahat yang baru dibangun, kemudian menjalankan operasi ChangeAssetAdmin melalui jalur TokenGateway.onAccept(), mentransfer hak admin dan pencetakan untuk kontrak wrapped DOT di Ethereum (alamat: 0x8d...8F90b8) ke alamat yang dikendalikan penyerang.

Data on-chain menunjukkan, setelah mendapatkan izin pencetakan, penyerang mencetak 10 miliar token DOT versi jembatan, jumlah ini sekitar 2805 kali lipat dari jumlah sirkulasi yang dilaporkan sekitar 356.000 token di Ethereum pada saat itu.

Kemudian penyerang menukar semua token tersebut menjadi sekitar 108,2 ETH melalui Odos Router dan pool likuiditas Uniswap V4, dan mentransfernya ke akun eksternal penyerang, menghasilkan keuntungan sekitar $237.000 berdasarkan harga saat itu, dengan biaya gas yang dikonsumsi untuk seluruh serangan hanya sekitar $0,74.

BlockSec Phalcon juga menyebutkan bahwa sebelumnya telah terjadi serangan dengan metode yang sama, yang menargetkan token MANTA dan CERE, dengan kerugian sekitar $12.000. Total kerugian dari kedua serangan tersebut sekitar $242.000.

Setelah kejadian, bursa terkemuka Korea Selatan Upbit dan Bithumb secara berturut-turut mengumumkan penangguhan layanan deposit dan penarikan untuk DOT dan jaringan AssetHub Polkadot, untuk mencegah risiko deposit palsu yang potensial.

Polkadot resmi menyatakan bahwa kerentanan ini hanya memengaruhi DOT yang dibawa ke Ethereum melalui Hyperbridge, tidak memengaruhi aset DOT di ekosistem Polkadot, dan juga tidak memengaruhi DOT yang ditransfer melalui jembatan lintas rantai lainnya. Polkadot dan parachain-nya, serta DOT asli, tetap aman dan tidak terpengaruh. Saat ini Hyperbridge telah dihentikan sementara untuk menyelidiki masalah ini.

Patut dicatat bahwa, meskipun skala pencetakan mencapai 10 miliar token, kerugian aktual jauh lebih rendah dari angka teoritis.Karena likuiditas on-chain untuk wrapped DOT di Ethereum sangat terbatas, penjualan terpusat 10 miliar token secara instan menjatuhkan harga wrapped DOT dari $1,22 menjadi $0,00012831, penurunan 99,98%, sehingga sebagian besar token tidak dapat diuangkan secara efektif.

Menurut data CoinMarketCap, harga token DOT asli juga sempat terdorong oleh sentimen pasar, turun hampir 5%.

Pengguna di X dengan blak-blakan mengatakan, siapa sangka, DOT, legenda lintas rantai yang pernah sejajar dengan Ethereum, akan meledakkan media sosial dengan cara seperti ini. Jembatan lintas rantai sekali lagi menjadi "Achilles' heel" dunia kripto, kesepian yang dulu tidak diperhatikan, kini menjadi pilu yang penuh luka. Ketika 10 miliar DOT muncul dari udara, semua indikator teknis menjadi sampah.

Ada juga pengguna yang bercanda, likuiditas rendah dalam insiden tak terduga ini "menyelamatkan Polkadot", membatasi kerugian aktual sekitar $237.000.

Namun, likuiditas rendah aset jembatan meskipun membatasi keuntungan peretas, justru mengekspos kerapuhan potensial pada lapangan interoperabilitas lintas rantai.

Diketahui bahwa, Hyperbridge dikembangkan oleh Polytope Labs, merupakan proyek interoperabilitas lintas rantai di ekosistem Polkadot, yang telah lama menggunakan bukti kriptografi sebagai pengganti mekanisme keamanan inti dari komite multisignature, diposisikan sebagai infrastruktur lintas rantai dengan kepercayaan minimal. Proyek ini sebelumnya selalu menekankan kemampuannya untuk menahan serangan jembatan umum.

Tetapi peristiwa ini mungkin menunjukkan bahwa mekanisme bukti kriptografi itu sendiri yang utuh tidak cukup untuk menjamin keamanan, logika implementasi spesifik dari kontrak Gateway di sisi Ethereum juga merupakan permukaan serangan.

Dari perspektif yang lebih makro, peristiwa ini merupakan cerminan dari situasi keamanan DeFi yang terus memburuk sejak tahun 2026. Sejak awal tahun, telah terjadi beberapa insiden serangan besar berturut-turut, termasuk Venus yang menghasilkan kredit macet $2,15 juta karena manipulasi harga, Resolve yang mencetak berlebihan 80 juta USR, serta Drift yang kehilangan aset lebih dari $285 juta, dengan metode serangan yang beragam dan melibatkan bidang yang luas.

Melakukan pencetakan tak terbatas dengan mengambil alih hak pencetakan, bukanlah mode serangan baru. Hanya saja, Hyperbridge karena likuiditasnya yang sangat dangkal, kerugiannya justru ditekan secara tak terduga.

Menurut data CertiK, hanya pada bulan Maret saja tercatat 46 insiden keamanan, dengan total kerugian sekitar $39,8 juta, merupakan rekor tertinggi untuk satu bulan sejak November 2024. CertiK juga mencatat, peningkatan frekuensi eksploitasi kerentanan kode, mungkin terkait dengan munculnya alat penambangan kerentanan berbantuan kecerdasan buatan.

Peningkatan frekuensi serangan, juga mendorong industri untuk meninjau ulang batas antara keamanan dan regulasi. Dante Disparte, Chief Strategy Officer Circle, sebelumnya dalam menanggapi insiden pencurian Drift Protocol menyerukan, protokol, dompet, bursa, dan penerbit stablecoin harus menganggap keamanan dan akuntabilitas sebagai kewajiban bersama, protokol DeFi dapat merujuk pada mekanisme circuit breaker pasar tradisional untuk mengembangkan perlindungan teknis on-chain, dan mendorong legislasi terkait sebelum insiden besar berikutnya terjadi, menuliskan standar perlindungan hak properti dan privasi keuangan ke dalam hukum.

Kripto yang Sedang Tren

Pertanyaan Terkait

QApa yang menyebabkan kerentanan dalam kontrak HandlerV1 di jembatan Hyperbridge?

AKerentanan disebabkan oleh celah replay bukti MMR, di mana mekanisme perlindungan replay hanya memverifikasi apakah hash permintaan pernah digunakan sebelumnya, tetapi proses verifikasi bukti tidak mengikat payload permintaan yang dikirimkan dengan bukti yang divalidasi.

QBerapa banyak DOT yang dicetak oleh peretas dan berapa kerugian finansial aktual yang diderita?

APeretas mencetak 1 miliar token DOT yang di-bridge, tetapi hanya berhasil mengonversinya menjadi sekitar 108,2 ETH (senilai sekitar $237.000) karena likuiditas yang sangat terbatas, yang menyebabkan harga token anjlok 99,98%.

QApakah serangan ini memengaruhi Polkadot asli atau jaringan utamanya?

ATidak, menurut pernyataan resmi Polkadot, serangan ini hanya memengaruhi DOT yang di-bridge ke Ethereum melalui Hyperbridge. Polkadot asli, parachain-nya, dan DOT yang ditransfer melalui jembatan lain tidak terpengaruh dan tetap aman.

QBagaimana pertukaran kripto merespons insiden ini?

APertukaran kripto terkemuka Korea Selatan, Upbit dan Bithumb, menangguhkan layanan deposit dan penarikan untuk DOT dan jaringan AssetHub Polkadot untuk mencegah risiko deposit palsu yang potensial.

QApa konteks yang lebih luas dari serangan ini dalam lanskap keamanan DeFi tahun 2026?

AInsiden ini mencerminkan tren keamanan DeFi yang terus memburuk pada tahun 2026, dengan serangan yang sering terjadi di berbagai bidang. Data CertiK menunjukkan peningkatan frekuensi eksploitasi kerentanan kode, yang mungkin terkait dengan munculnya alat penambangan kerentanan berbantuan AI.

Bacaan Terkait

S&P Dow Jones Bermitra dengan Pantera Meluncurkan Indeks Kripto, Bitcoin Ditolak Masuk Karena "Tidak Menghasilkan Uang"

**S&P Dow Jones Indices dan Pantera Capital Luncurkan Indeks Aset Digital Berbasis Pendapatan, Bitcoin Tidak Termasuk** S&P Dow Jones Indices bersama Pantera Capital telah meluncurkan S&P Pantera Digital Asset Index, sebuah indeks baru yang secara ketat memilih aset kripto berdasarkan kelayakan finansial protokolnya. Indeks ini mengadopsi prinsip serupa dengan S&P 500, mensyaratkan protokol untuk memiliki pendapatan positif yang diverifikasi selama beberapa kuartal berturut-turut dan mendistribusikan nilai tersebut kepada pemegang token. Karena fokus pada aset yang "menghasilkan uang", Bitcoin, XRP, dan meme coin dikeluarkan dari indeks ini. Bitcoin dinilai tidak memenuhi kriteria inti karena tidak menghasilkan pendapatan protokol. Indeks perdana ini mencakup 18 aset, dengan lima komponen terbesarnya adalah Ethereum (ETH), BNB, Solana (SOL), Tron (TRX), dan Hyperliquid (HYPE). Pantera menjelaskan bahwa pengecualian Bitcoin didasarkan pada tiga alasan: sifatnya sebagai aset moneter yang sudah dapat diakses melalui ETF terpisah, keinginan untuk memisahkan aset berpendapatan dari aset lain dalam kerangka dasar, serta ketidakmampuan Bitcoin lolos uji kelayakan finansial indeks. Indeks ini saat ini berfungsi sebagai *benchmark*, dan diskusi telah dimulai dengan perusahaan manajemen aset untuk mengembangkan produk seperti ETF yang melacak kinerjanya. Kemitraan Pantera dengan Morgan Stanley dinilai dapat memfasilitasi distribusi produk tersebut ke klien bernilai tinggi. Peluncuran indeks ini menyoroti celah dalam produk investasi kripto institusional yang ada, yang seringkali hanya terfokus pada kapitalisasi pasar tanpa membedakan fundamental. Di komunitas kripto, keputusan mengecualikan Bitcoin menuai beragam tanggapan. Sebagian melihatnya sebagai peluang untuk alokasi institusional yang lebih jelas ke altcoin, sementara yang lain berpendapat hal ini justru memperkuat narasi Bitcoin sebagai "emas digital".

marsbitBaru saja

S&P Dow Jones Bermitra dengan Pantera Meluncurkan Indeks Kripto, Bitcoin Ditolak Masuk Karena "Tidak Menghasilkan Uang"

marsbitBaru saja

Memberi "Noise" ke AI Juga Bisa Meningkatkan Skor, Karya Ini Membuat Noise Mencapai Transfer Positif

Dalam bidang transfer learning, sumber data biasanya berupa gambar, teks, atau audio. Namun, penelitian "Semi-Supervised Noise Adaptation (SSNA)" menunjukkan bahwa **noise acak yang tidak memiliki makna semantik**—dihasilkan dari distribusi Gaussian—juga dapat meningkatkan performa model dalam skenario semi-supervised dengan sedikit data berlabel. Metode ini menggunakan **Kerangka Adaptasi Noise (Noise Adaptation Framework, NAF)**. NAF membuat struktur kategori diskriminatif dalam domain noise acak, lalu mentransfer **struktur** ini ke data target nyata untuk memberikan batas klasifikasi yang lebih jelas. Model memproyeksikan domain noise dan target ke ruang representasi bersama dan menyelaraskannya pada tingkat kategori. Dalam eksperimen, dengan hanya 4 sampel berlabel per kelas, NAF meningkatkan akurasi secara signifikan dibandingkan baseline ERM pada dataset seperti CIFAR-10 (+12.35%), CIFAR-100 (+7.61%), dan lainnya. Peningkatan juga terlihat pada dataset skala besar seperti ImageNet-1K dan tugas klasifikasi teks. Kunci keberhasilan ini bukanlah sifat acak noise itu sendiri, melainkan **struktur kategori yang dapat dipisahkan** yang dibentuknya dalam ruang representasi. Eksperimen ablasi menunjukkan bahwa jika semua noise dikompresi menjadi satu titik (tanpa struktur), kinerja justru menurun drastis. Sebaliknya, memperlebar jarak antara pusat kategori noise meningkatkan akurasi. Penelitian ini menawarkan perspektif baru: dalam transfer learning, pengetahuan yang dapat ditransfer bisa berupa **cara data diorganisasikan dalam ruang representasi**, bukan hanya konten semantiknya. Ini membuka kemungkinan untuk skenario di mana data sumber asli tidak tersedia karena masalah privasi, hak cipta, atau keterbatasan akses. Noise sintetis dapat menjadi alternatif sumber daya yang efektif dan rendah biaya.

marsbit5m yang lalu

Memberi "Noise" ke AI Juga Bisa Meningkatkan Skor, Karya Ini Membuat Noise Mencapai Transfer Positif

marsbit5m yang lalu

Operator Teleprompter "Khusus" Gedung Putih Raup Lebih dari $100.000 dengan Prediksi Berbasis Informasi Orang Dalam

Artikel berjudul "Operator Teleprompter Gedung Putih Dapatkan Lebih dari $100.000 dengan Informasi Orang Dalam" mengungkap kasus insider trading di pasar prediksi oleh Gabriel Perez, asisten teknis dan operator teleprompter untuk mantan Presiden AS Donald Trump. Perez, yang memiliki akses ke naskah pidato Trump sebelum disampaikan, menggunakan informasi orang dalam ini untuk bertaruh pada kata-kata spesifik yang akan disebutkan Trump dalam berbagai pidato di platform prediksi Kalshi. Dalam sekitar tiga bulan, ia mendapat untung lebih dari $100.000. Namun, platform Kalshi mendeteksi aktivitas mencurigakan, membekukan dana sekitar $90.000, dan melaporkannya ke CFTC. Akibatnya, Perez diberhentikan sementara tanpa gaji oleh Trump. Meski mengembalikan keuntungan dan berjanji tidak mengulangi pelanggaran, ia tidak menghadapi tuntutan pidana karena dianggap tidak membocorkan informasi rahasia negara. Kasus ini menyoroti kerentanan pasar prediksi "sebutan" terhadap manipulasi, di mana orang dalam atau pembicara sendiri dapat dengan mudah mempengaruhi hasil. Insiden serupa sebelumnya melibatkan tentara dan insinyur Google. Sebagai tanggapan, platform seperti Kalshi mulai memperketat aturan, termasuk mengharuskan pengguna mengungkapkan tempat kerja. Artikel menyimpulkan bahwa meskipun pembersihan perdagangan orang dalam membuat pasar prediksi lebih patuh, hal itu juga menjauhkannya dari tujuan awalnya sebagai pengejawantahan kebijaksanaan kolektif, menjadikannya lebih mirip kasino biasa.

marsbit1j yang lalu

Operator Teleprompter "Khusus" Gedung Putih Raup Lebih dari $100.000 dengan Prediksi Berbasis Informasi Orang Dalam

marsbit1j yang lalu

Operator Teleprompter "Khusus" Gedung Putih, Meraup Lebih dari 100 Ribu Dolar AS dengan Prediksi Menggunakan Informasi Orang Dalam

Sebuah staf Gedung Putih yang bertugas mengoperasikan teleprompter (penyusun teks pidato) untuk mantan Presiden AS Donald Trump, Gabriel Perez, telah diduga melakukan perdagangan orang dalam (insider trading) di pasar prediksi. Perez, yang memiliki akses ke naskah pidato Trump sebelum disampaikan, dilaporkan memanfaatkan informasi non-publik tersebut untuk bertaruh pada kata-kata spesifik yang akan disebutkan Trump dalam berbagai pidatonya di platform prediksi Kalshi. Dalam kurun waktu sekitar tiga bulan, ia dikabarkan memperoleh keuntungan lebih dari $100,000. Kalshi kemudian mendeteksi aktivitas transaksi yang tidak biasa dan membekukan lebih dari $90,000 di akun Perez sebelum melaporkan kasus ini kepada Commodity Futures Trading Commission (CFTC). Atas insiden tersebut, Perez diberhentikan sementara dari tugasnya tanpa gaji oleh Trump. Berbeda dengan dua kasus insider trading sebelumnya di pasar prediksi yang melibatkan seorang tentara dan insinyur Google, Perez tidak menghadapi tuntutan pidana. CFTC dikabarkan sedang dalam proses penyelesaian damai yang mewajibkannya mengembalikan keuntungannya dan berhenti melakukan transaksi serupa. Kasus ini menyoroti kerentanan pasar prediksi "sebutan" (mention markets) terhadap manipulasi, di mana individu dengan informasi orang dalam atau bahkan pembicara itu sendiri dapat dengan mudah memengaruhi hasilnya. Beberapa contoh, seperti CEO Coinbase yang dengan sengaja menyebut semua opsi taruhan dalam sebuah konferensi, mengilustrasikan masalah ini. Menanggapi hal tersebut, Kalshi telah memperketat kebijakan dengan mewajibkan pengguna mengungkapkan tempat kerja mereka untuk mencegah penyalahgunaan informasi orang dalam. Insiden Perez menandai langkah lain dalam pembersihan perdagangan orang dalam di industri pasar prediksi, sekaligus mempertanyakan keandalan pasar tersebut sebagai cerminan kebijaksanaan kolektif.

Odaily星球日报1j yang lalu

Operator Teleprompter "Khusus" Gedung Putih, Meraup Lebih dari 100 Ribu Dolar AS dengan Prediksi Menggunakan Informasi Orang Dalam

Odaily星球日报1j yang lalu

Trading

Spot

Artikel Populer

Cara Membeli DOT

Selamat datang di HTX.com! Kami telah membuat pembelian Polkadot (DOT) menjadi mudah dan nyaman. Ikuti panduan langkah demi langkah kami untuk memulai perjalanan kripto Anda.Langkah 1: Buat Akun HTX AndaGunakan alamat email atau nomor ponsel Anda untuk mendaftar akun gratis di HTX. Rasakan perjalanan pendaftaran yang mudah dan buka semua fitur.Dapatkan Akun SayaLangkah 2: Buka Beli Kripto, lalu Pilih Metode Pembayaran AndaKartu Kredit/Debit: Gunakan Visa atau Mastercard Anda untuk membeli Polkadot (DOT) secara instan.Saldo: Gunakan dana dari saldo akun HTX Anda untuk melakukan trading dengan lancar.Pihak Ketiga: Kami telah menambahkan metode pembayaran populer seperti Google Pay dan Apple Pay untuk meningkatkan kenyamanan.P2P: Lakukan trading langsung dengan pengguna lain di HTX.Over-the-Counter (OTC): Kami menawarkan layanan yang dibuat khusus dan kurs yang kompetitif bagi para trader.Langkah 3: Simpan Polkadot (DOT) AndaSetelah melakukan pembelian, simpan Polkadot (DOT) di akun HTX Anda. Selain itu, Anda dapat mengirimkannya ke tempat lain melalui transfer blockchain atau menggunakannya untuk memperdagangkan mata uang kripto lainnya.Langkah 4: Lakukan trading Polkadot (DOT)Lakukan trading Polkadot (DOT) dengan mudah di pasar spot HTX. Cukup akses akun Anda, pilih pasangan perdagangan, jalankan trading, lalu pantau secara real-time. Kami menawarkan pengalaman yang ramah pengguna baik untuk pemula maupun trader berpengalaman.

478 Total TayanganDipublikasikan pada 2024.12.12Diperbarui pada 2026.06.02

Cara Membeli DOT

Diskusi

Selamat datang di Komunitas HTX. Di sini, Anda bisa terus mendapatkan informasi terbaru tentang perkembangan platform terkini dan mendapatkan akses ke wawasan pasar profesional. Pendapat pengguna mengenai harga DOT (DOT) disajikan di bawah ini.

活动图片