10 миллиардов DOT созданы из воздуха, но хакер заработал всего 230 тысяч долларов

marsbitОпубликовано 2026-04-13Обновлено 2026-04-13

Введение

В результате эксплуатации уязвимости повторного использования (replay) MMR-доказательства в мосте Hyperbridge, хакер смог получить права на minting wrapped DOT (wDOT) в сети Ethereum и создать 10 миллиардов токенов. Это в 2800 раз превышало реальный объем wDOT в обращении. Однако из-за крайне низкой ликвидности пулов, атакующий смог обменять лишь небольшую часть токенов, получив около 108 ETH (примерно $237 000). Общие потери, включая предыдущие атаки на MANTA и CERE, составили около $242 000. Polkadot подтвердил, что нативная сеть и её активы не пострадали, а Hyperbridge приостановил работу для расследования. Инцидент вновь подчеркивает уязвимость мостов и важность проверки реализации смарт-контрактов.

Автор: Zhou, ChainCatcher

 

13 апреля в 10:00 по пекинскому времени платформы мониторинга в сети Ethereum начали подавать сигналы тревоги: активы Polkadot, выпущенные через мост, показали аномальную эмиссию.

Согласно анализу CertiK, злоумышленник через протокол ISMP Hyperbridge отправил в контракт HandlerV1 на стороне Ethereum специально сконструированный межсетевой запрос, сопровождаемый реальным доказательством MMR, которое ранее было принято системой, что позволило обойти механизмы проверки.

BlockSec Phalcon впоследствии выпустил техническое предупреждение, классифицировав эту уязвимость как уязвимость повторного воспроизведения доказательства MMR. Согласно их анализу, корень проблемы заключается в том, что защита от повторного воспроизведения в контракте HandlerV1 проверяет только, использовался ли ранее хэш определенного запроса, но процесс проверки доказательства не привязывает отправленные данные запроса к проверяемому доказательству.

Этот логический разрыв позволил злоумышленнику повторно использовать исторически действительное доказательство и сопоставить его с новым сконструированным вредоносным запросом, что привело к выполнению операции ChangeAssetAdmin через путь TokenGateway.onAccept(), передав права администратора и права на выпуск токенов для контракта wrapped DOT в Ethereum (адрес: 0x8d...8F90b8) под контроль атакующего.

Согласно данным в сети,получив права на выпуск токенов, злоумышленник создал 10 миллиардов wrapped DOT, что примерно в 2805 раз превышает заявленный объем обращения этого токена в Ethereum на тот момент, составлявший около 356 000 единиц.

Затем злоумышленник через пулы ликвидности Odos Router и Uniswap V4 обменял все токены на примерно 108,2 ETH и перевел их на внешний счет атакующего, получив прибыль в размере около 237 000 долларов США по ценам на тот момент, при этом затраты на gas для всей атаки составили всего около 0,74 доллара.

BlockSec Phalcon также упомянул, что ранее уже произошла атака с использованием того же метода, направленная на токены MANTA и CERE, с убытками около 12 000 долларов. Общие убытки от двух атак составили около 242 000 долларов.

После инцидента ведущие корейские биржи Upbit и Bithumb объявили о приостановке депозитных и выводных услуг для DOT и сети AssetHub Polkadot, чтобы предотвратить потенциальные риски ложных депозитов.

Официальные представители Polkadot заявили, что уязвимость затрагивает только DOT, переведенные в Ethereum через Hyperbridge, и не влияет на активы DOT в экосистеме Polkadot, а также на DOT, переведенные через другие мосты. Polkadot и его парачейны, а также нативный DOT остаются в безопасности и не пострадали. В настоящее время работа Hyperbridge приостановлена для расследования данной проблемы.

Примечательно, что несмотря на масштаб эмиссии в 10 миллиардов токенов, реальные убытки оказались значительно ниже теоретических.Из-за крайне ограниченной ончейн-ликвидности wrapped DOT в Ethereum, массовая продажа 10 миллиардов токенов мгновенно обрушила цену wrapped DOT с 1,22 доллара до 0,00012831 доллара, падение на 99,98%, подавляющее большинство токенов не смогло быть эффективно конвертировано в деньги.

Согласно данным CoinMarketCap,цена нативного токена DOT также временно пострадала от рыночных настроений, упав почти на 5%.

Пользователи в X прямо заявили, кто мог подумать, что DOT, когда-то бывший кроссчейн-легендой наравне с Ethereum, взорвет социальные сети таким образом. Кроссчейн-мосты снова стали «ахиллесовой пятой» криптомира. Былое забвение и безлюдье теперь превратилось в удручающее зрелище. Когда 10 миллиардов DOT появились из ниоткуда, все технические индикаторы превратились в макулатуру.

Также некоторые пользователи в шутку заметили, что низкая ликвидность в этом инциденте «спасла Polkadot», ограничив фактические убытки примерно 237 000 долларов.

Однако, хотя низкая ликвидность бридженных активов ограничила прибыль хакеров, она выявила потенциальную уязвимость уровня межсетевого взаимодействия.

Как сообщается,Hyperbridge разработан Polytope Labs и является проектом межсетевого взаимодействия в экосистеме Polkadot, который долгое время позиционировался как инфраструктура с минимальным доверием, где криптографические доказательства заменяют комитеты мультиподписей в качестве основного механизма безопасности. Ранее проект постоянно подчеркивал свою устойчивость к распространенным атакам на мосты.

Но данный инцидент, возможно, указывает на то, что исправность самого механизма криптографических доказательств недостаточна для обеспечения безопасности, а конкретная логика реализации контракта Gateway на стороне Ethereum также представляет поверхность для атак.

С более макроскопической точки зрения, этот инцидент является отражением持续严峻ной ситуации с безопасностью DeFi с начала 2026 года. С начала года произошло несколько крупных атак, включая образование 2,15 миллиона долларов плохих долгов у Venus из-за манипуляций с ценами, сверхэмиссию 80 миллионов USR в Resolve и кражу активов на сумму более 285 миллионов долларов из Drift. Методы атак varied, затрагивая широкий спектр областей.

Захват прав на выпуск токенов для неограниченной эмиссии — не новая модель атаки. Просто из-за extremely низкой ликвидности Hyperbridge убытки неожиданно оказались снижены.

Согласно данным CertiK, только за март было зафиксировано 46 инцидентов безопасности с общими убытками около 39,8 миллиона долларов, что является рекордным показателем за месяц с ноября 2024 года. CertiK также отмечает, что рост частоты эксплуатации уязвимостей кода может быть связан с появлением инструментов для поиска уязвимостей с помощью искусственного интеллекта.

Рост частоты атак также заставляет отрасль重新审视 границы безопасности и регулирования. Главный стратег Circle Dante Disparte ранее в ответ на кражу в Drift Protocol призвал, чтобы протоколы, кошельки, биржи и эмитенты стейблкоинов рассматривали безопасность и подотчетность как общую обязанность. Протоколы DeFi могут разработать ончейн-технические средства защиты по аналогии с механизмами circuit breaker на традиционных рынках и способствовать принятию соответствующего законодательства до следующего крупного инцидента,вписав стандарты защиты права собственности и финансовой конфиденциальности в закон.

Трендовые криптовалюты

Связанные с этим вопросы

QЧто стало причиной уязвимости, позволившей хакеру сгенерировать 10 миллиардов DOT?

AУязвимость заключалась в повторном использовании (replay) исторически действительного доказательства MMR в протоколе ISMP Hyperbridge. Контракт HandlerV1 в сети Ethereum проверял только хеш запроса, но не связывал полезную нагрузку запроса с проверяемым доказательством, что позволило злоумышленнику обойти механизм проверки.

QКакую сумму в конечном итоге заработал хакер и почему она была так мала по сравнению с номиналом сгенерированных токенов?

AХакер заработал примерно 237 000 долларов (108,2 ETH). Сумма оказалась столь мала из-за крайне низкой ликвидности wrapped DOT на Ethereum. Массовая продажа 10 миллиардов токенов обрушила их цену на 99,98%, что сделало невозможным эффективно обналичить подавляющее большинство монет.

QЗатронула ли эта атака原生тный токен DOT в экосистеме Polkadot?

AНет, атака затронула только версию токена DOT, которая была перенесена в сеть Ethereum через мост Hyperbridge. Polkadot, его парачейны и нативный DOT остались в безопасности и не пострадали. Уязвимость находилась в конкретной реализации контракта на стороне Ethereum.

QКакие еще проекты пострадали от атаки с использованием того же метода?

AДо этого аналогичным методом были атакованы токены MANTA и CERE. Общие потери от этих двух атак, включая инцидент с DOT, составили примерно 242 000 долларов.

QКакие меры были приняты после обнаружения атаки?

AКорейские биржи Upbit и Bithumb приостановили депозиты и вывод DOT для защиты от потенциальных фальшивых переводов. Команда Hyperbridge приостановила работу моста для проведения расследования. Polkadot официально заявил, что проблема изолирована и касается только их моста.

Похожее

Акции компаний, занимающихся искусственным интеллектом, торгуются как «мемокоины», в то время как биткоин практически не меняет цены — обзор недели

В еженедельном обзоре рассматривается волатильность на рынках, вызванная распродажей в секторе ИИ и проблемами крупного хедж-фонда «Situational Awareness», что привело к значительным падениям на азиатских фондовых рынках. Акцентируется внимание на макроэкономических факторах, включая политику ФРС и интервенции Банка Японии. В криптосфере обсуждаются закрытие бирж BitMart и банкротство Storj Labs, трудности компаний вроде Coinbase, а также действия MicroStrategy по наращиванию резервов. Поднимаются темы инсайдерской торговли на Hyperliquid и отключения малопопулярных активов в Aave. Отдельно выделяется энтузиазм венчурных инвесторов вокруг Bittensor ($TAO). Завершается обзор серьёзным предупреждением об уязвимости аппаратных кошельков Coldcard, призывая пользователей к немедленным действиям и повышенной бдительности при самохранении активов.

cryptonews.ru12 мин. назад

Акции компаний, занимающихся искусственным интеллектом, торгуются как «мемокоины», в то время как биткоин практически не меняет цены — обзор недели

cryptonews.ru12 мин. назад

Coinkite подвергся критике за хранение электронных писем клиентов после взлома Coldcard на сумму 88 млн долларов

Coinkite столкнулась с критикой из-за хранения электронных адресов клиентов после взлома, связанного с аппаратными кошельками Coldcard, в результате которого было похищено более 1000 BTC (свыше 88 млн долларов). Инцидент произошел из-за ошибки в генерации случайных сид-фраз. Чтобы предупредить пострадавших, компания отправила письма на адреса, связанные с покупками с 2019 года, что вызвало вопросы о хранении таких данных. Coinkite сослалась на свою политику, согласно которой электронные адреса сохраняются для возможности входа и проверки удаления остальной информации, но не указала сроки их хранения. Соучредитель компании Родольфо Новак подчеркнул, что Coinkite не хранит данные клиентов и предлагает анонимные покупки с удалением информации через 90 дней. Тем не менее, ущерб от взлома продолжает расти, достигнув к субботе 1 367 BTC.

cryptonews.ru13 мин. назад

Coinkite подвергся критике за хранение электронных писем клиентов после взлома Coldcard на сумму 88 млн долларов

cryptonews.ru13 мин. назад

Обвал курса BTC вызвал распродажу альткоинов, в то время как ADA пошла вразрез с общей тенденцией

После значительного роста в конце июля биткоин завершил месяц с небольшим повышением на 4.5%, не сумев компенсировать годовые потери около 30%. Резкое падение 31 июля до $62 236 вызвало снижение его рыночной капитализации до $1.26 трлн. Слабость биткоина была обусловлена решением ФРС оставить ставки без изменений, политической неопределённостью вокруг закона CLARITY в США и эскалацией конфликтов на Ближнем Востоке. Падение BTC привело к распродаже на рынке альткоинов. Большинство крупных альткоинов, включая Ethereum, XRP и Solana, потеряли за неделю 2-3%. Наиболее значительно упали HYPE (-12%) и RAIN. Однако Cardano (ADA) и Binance Coin (BNB) выросли на 15.3% и 2.4% соответственно, демонстрируя положительную динамику вопреки общей тенденции. Uniswap, PUMP и BEAT также показали рост. Общая капитализация рынка альткоинов снизилась до $964 млрд, а совокупная капитализация крипторынка упала с $2.33 трлн до $2.22 трлн. Несмотря на надежды индустрии на принятие закона CLARITY, текущие риски, включая проблемы безопасности (взломы Coldcard) и геополитическую напряжённость, продолжают оказывать давление на рынок, ставя под сомнение оптимистичные прогнозы на конец года.

cryptonews.ru15 мин. назад

Обвал курса BTC вызвал распродажу альткоинов, в то время как ADA пошла вразрез с общей тенденцией

cryptonews.ru15 мин. назад

Фразы-семена: 12 слов, которые стоят между вами и потерей всего

Семенная фраза (12 или 24 слова из списка BIP39) — это не логин и пароль, а математическое представление самого криптокошелька. Тот, кто владеет ею, полностью и безвозвратно контролирует все средства. В январе злоумышленники похитили активы на сотни миллионов долларов, не взламывая код, а с помощью социальной инженерии, убедив жертву ввести фразу в поддельное поле. Хотя перебор всех комбинаций полной 12-словой фразы практически невозможен (на это ушли бы миллиарды лет), утечка даже нескольких слов катастрофически снижает безопасность. Например, знание 7 из 12 слов делает взлом возможным менее чем за год. Контрольная сумма во фразе служит не для защиты, а для проверки на опечатки при восстановлении. Однако главная причина потерь — не кражи, а утрата доступа самими владельцами. По оценкам, до 23% всех биткоинов могут быть навсегда утеряны из-за забытых или уничтоженных семенных фраз. Таким образом, эта фраза — единственное и абсолютное доказательство владения, не имеющее механизма восстановления. Её утрата означает безвозвратную потерю активов.

cryptonews.ru16 мин. назад

Фразы-семена: 12 слов, которые стоят между вами и потерей всего

cryptonews.ru16 мин. назад

Внимание: на этой неделе произойдёт масштабное разблокирование токенов в 10 альткоинах! Вот список по дням и часам

В последнюю неделю рынок криптовалют испытал спад из-за хакерской атаки на аппаратный кошелек ColdCard и влияния геополитических событий. Однако на текущей неделе ожидается масштабное разблокирование токенов в 10 альткоинах, что может оказать значительное влияние на их рынки. Все время указано по UTC+3. Основные события разблокировки: * **4 августа, 03:00:** Lagrange (LGN) – разблокируется токенов на $1,38 млн (15.04% от рыночной стоимости). * **5 августа, 03:00:** Proof (PROOF) – разблокируется на $39,11 млн (119.59%), Power Protocol (POWER) – на $1,62 млн (8.93%), Verona (VERONA) – на $1,37 млн (12.61%). * **5 августа, 11:00:** Ethereum (ENA) – разблокируется на $15,28 млн (1.80%). * **6 августа, 03:00:** Goldfinger (GF) – на $11,52 млн (5.05%). * **7 августа, 03:00:** Infinity (INF) – на $2,31 млн (20.30%). * **8 августа, 03:00:** Stable (STBL) – на $28,75 млн (3.55%). * **9 августа, 03:00:** Name (NAME) – на $48,47 млн (74.54%), Move (MOVE) – на $1,22 млн (3.90%). Особое внимание стоит обратить на проекты Proof и Name, где объем разблокировки существенно превышает текущую рыночную капитализацию. Это не является инвестиционной рекомендацией.

cryptonews.ru1 ч. назад

Внимание: на этой неделе произойдёт масштабное разблокирование токенов в 10 альткоинах! Вот список по дням и часам

cryptonews.ru1 ч. назад

Торговля

Спот

Популярные статьи

Как купить DOT

Добро пожаловать на HTX.com! Мы сделали приобретение Polkadot (DOT) простым и удобным. Следуйте нашему пошаговому руководству и отправляйтесь в свое крипто-путешествие.Шаг 1: Создайте аккаунт на HTXИспользуйте свой адрес электронной почты или номер телефона, чтобы зарегистрироваться и бесплатно создать аккаунт на HTX. Пройдите удобную регистрацию и откройте для себя весь функционал.Создать аккаунтШаг 2: Перейдите в Купить криптовалюту и выберите свой способ оплатыКредитная/Дебетовая Карта: Используйте свою карту Visa или Mastercard для мгновенной покупки Polkadot (DOT).Баланс: Используйте средства с баланса вашего аккаунта HTX для простой торговли.Третьи Лица: Мы добавили популярные способы оплаты, такие как Google Pay и Apple Pay, для повышения удобства.P2P: Торгуйте напрямую с другими пользователями на HTX.Внебиржевая Торговля (OTC): Мы предлагаем индивидуальные услуги и конкурентоспособные обменные курсы для трейдеров.Шаг 3: Хранение Polkadot (DOT)После приобретения вами Polkadot (DOT) храните их в своем аккаунте на HTX. В качестве альтернативы вы можете отправить их куда-либо с помощью перевода в блокчейне или использовать для торговли с другими криптовалютами.Шаг 4: Торговля Polkadot (DOT)С легкостью торгуйте Polkadot (DOT) на спотовом рынке HTX. Просто зайдите в свой аккаунт, выберите торговую пару, совершайте сделки и следите за ними в режиме реального времени. Мы предлагаем удобный интерфейс как для начинающих, так и для опытных трейдеров.

1.1k просмотров всегоОпубликовано 2024.03.29Обновлено 2026.06.02

Как купить DOT

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на DOT (DOT) представлены ниже.

活动图片