10 миллиардов DOT созданы из воздуха, но хакер заработал всего 230 тысяч долларов

marsbitОпубликовано 2026-04-13Обновлено 2026-04-13

Введение

В результате эксплуатации уязвимости повторного использования (replay) MMR-доказательства в мосте Hyperbridge, хакер смог получить права на minting wrapped DOT (wDOT) в сети Ethereum и создать 10 миллиардов токенов. Это в 2800 раз превышало реальный объем wDOT в обращении. Однако из-за крайне низкой ликвидности пулов, атакующий смог обменять лишь небольшую часть токенов, получив около 108 ETH (примерно $237 000). Общие потери, включая предыдущие атаки на MANTA и CERE, составили около $242 000. Polkadot подтвердил, что нативная сеть и её активы не пострадали, а Hyperbridge приостановил работу для расследования. Инцидент вновь подчеркивает уязвимость мостов и важность проверки реализации смарт-контрактов.

Автор: Zhou, ChainCatcher

 

13 апреля в 10:00 по пекинскому времени платформы мониторинга в сети Ethereum начали подавать сигналы тревоги: активы Polkadot, выпущенные через мост, показали аномальную эмиссию.

Согласно анализу CertiK, злоумышленник через протокол ISMP Hyperbridge отправил в контракт HandlerV1 на стороне Ethereum специально сконструированный межсетевой запрос, сопровождаемый реальным доказательством MMR, которое ранее было принято системой, что позволило обойти механизмы проверки.

BlockSec Phalcon впоследствии выпустил техническое предупреждение, классифицировав эту уязвимость как уязвимость повторного воспроизведения доказательства MMR. Согласно их анализу, корень проблемы заключается в том, что защита от повторного воспроизведения в контракте HandlerV1 проверяет только, использовался ли ранее хэш определенного запроса, но процесс проверки доказательства не привязывает отправленные данные запроса к проверяемому доказательству.

Этот логический разрыв позволил злоумышленнику повторно использовать исторически действительное доказательство и сопоставить его с новым сконструированным вредоносным запросом, что привело к выполнению операции ChangeAssetAdmin через путь TokenGateway.onAccept(), передав права администратора и права на выпуск токенов для контракта wrapped DOT в Ethereum (адрес: 0x8d...8F90b8) под контроль атакующего.

Согласно данным в сети,получив права на выпуск токенов, злоумышленник создал 10 миллиардов wrapped DOT, что примерно в 2805 раз превышает заявленный объем обращения этого токена в Ethereum на тот момент, составлявший около 356 000 единиц.

Затем злоумышленник через пулы ликвидности Odos Router и Uniswap V4 обменял все токены на примерно 108,2 ETH и перевел их на внешний счет атакующего, получив прибыль в размере около 237 000 долларов США по ценам на тот момент, при этом затраты на gas для всей атаки составили всего около 0,74 доллара.

BlockSec Phalcon также упомянул, что ранее уже произошла атака с использованием того же метода, направленная на токены MANTA и CERE, с убытками около 12 000 долларов. Общие убытки от двух атак составили около 242 000 долларов.

После инцидента ведущие корейские биржи Upbit и Bithumb объявили о приостановке депозитных и выводных услуг для DOT и сети AssetHub Polkadot, чтобы предотвратить потенциальные риски ложных депозитов.

Официальные представители Polkadot заявили, что уязвимость затрагивает только DOT, переведенные в Ethereum через Hyperbridge, и не влияет на активы DOT в экосистеме Polkadot, а также на DOT, переведенные через другие мосты. Polkadot и его парачейны, а также нативный DOT остаются в безопасности и не пострадали. В настоящее время работа Hyperbridge приостановлена для расследования данной проблемы.

Примечательно, что несмотря на масштаб эмиссии в 10 миллиардов токенов, реальные убытки оказались значительно ниже теоретических.Из-за крайне ограниченной ончейн-ликвидности wrapped DOT в Ethereum, массовая продажа 10 миллиардов токенов мгновенно обрушила цену wrapped DOT с 1,22 доллара до 0,00012831 доллара, падение на 99,98%, подавляющее большинство токенов не смогло быть эффективно конвертировано в деньги.

Согласно данным CoinMarketCap,цена нативного токена DOT также временно пострадала от рыночных настроений, упав почти на 5%.

Пользователи в X прямо заявили, кто мог подумать, что DOT, когда-то бывший кроссчейн-легендой наравне с Ethereum, взорвет социальные сети таким образом. Кроссчейн-мосты снова стали «ахиллесовой пятой» криптомира. Былое забвение и безлюдье теперь превратилось в удручающее зрелище. Когда 10 миллиардов DOT появились из ниоткуда, все технические индикаторы превратились в макулатуру.

Также некоторые пользователи в шутку заметили, что низкая ликвидность в этом инциденте «спасла Polkadot», ограничив фактические убытки примерно 237 000 долларов.

Однако, хотя низкая ликвидность бридженных активов ограничила прибыль хакеров, она выявила потенциальную уязвимость уровня межсетевого взаимодействия.

Как сообщается,Hyperbridge разработан Polytope Labs и является проектом межсетевого взаимодействия в экосистеме Polkadot, который долгое время позиционировался как инфраструктура с минимальным доверием, где криптографические доказательства заменяют комитеты мультиподписей в качестве основного механизма безопасности. Ранее проект постоянно подчеркивал свою устойчивость к распространенным атакам на мосты.

Но данный инцидент, возможно, указывает на то, что исправность самого механизма криптографических доказательств недостаточна для обеспечения безопасности, а конкретная логика реализации контракта Gateway на стороне Ethereum также представляет поверхность для атак.

С более макроскопической точки зрения, этот инцидент является отражением持续严峻ной ситуации с безопасностью DeFi с начала 2026 года. С начала года произошло несколько крупных атак, включая образование 2,15 миллиона долларов плохих долгов у Venus из-за манипуляций с ценами, сверхэмиссию 80 миллионов USR в Resolve и кражу активов на сумму более 285 миллионов долларов из Drift. Методы атак varied, затрагивая широкий спектр областей.

Захват прав на выпуск токенов для неограниченной эмиссии — не новая модель атаки. Просто из-за extremely низкой ликвидности Hyperbridge убытки неожиданно оказались снижены.

Согласно данным CertiK, только за март было зафиксировано 46 инцидентов безопасности с общими убытками около 39,8 миллиона долларов, что является рекордным показателем за месяц с ноября 2024 года. CertiK также отмечает, что рост частоты эксплуатации уязвимостей кода может быть связан с появлением инструментов для поиска уязвимостей с помощью искусственного интеллекта.

Рост частоты атак также заставляет отрасль重新审视 границы безопасности и регулирования. Главный стратег Circle Dante Disparte ранее в ответ на кражу в Drift Protocol призвал, чтобы протоколы, кошельки, биржи и эмитенты стейблкоинов рассматривали безопасность и подотчетность как общую обязанность. Протоколы DeFi могут разработать ончейн-технические средства защиты по аналогии с механизмами circuit breaker на традиционных рынках и способствовать принятию соответствующего законодательства до следующего крупного инцидента,вписав стандарты защиты права собственности и финансовой конфиденциальности в закон.

Трендовые криптовалюты

Связанные с этим вопросы

QЧто стало причиной уязвимости, позволившей хакеру сгенерировать 10 миллиардов DOT?

AУязвимость заключалась в повторном использовании (replay) исторически действительного доказательства MMR в протоколе ISMP Hyperbridge. Контракт HandlerV1 в сети Ethereum проверял только хеш запроса, но не связывал полезную нагрузку запроса с проверяемым доказательством, что позволило злоумышленнику обойти механизм проверки.

QКакую сумму в конечном итоге заработал хакер и почему она была так мала по сравнению с номиналом сгенерированных токенов?

AХакер заработал примерно 237 000 долларов (108,2 ETH). Сумма оказалась столь мала из-за крайне низкой ликвидности wrapped DOT на Ethereum. Массовая продажа 10 миллиардов токенов обрушила их цену на 99,98%, что сделало невозможным эффективно обналичить подавляющее большинство монет.

QЗатронула ли эта атака原生тный токен DOT в экосистеме Polkadot?

AНет, атака затронула только версию токена DOT, которая была перенесена в сеть Ethereum через мост Hyperbridge. Polkadot, его парачейны и нативный DOT остались в безопасности и не пострадали. Уязвимость находилась в конкретной реализации контракта на стороне Ethereum.

QКакие еще проекты пострадали от атаки с использованием того же метода?

AДо этого аналогичным методом были атакованы токены MANTA и CERE. Общие потери от этих двух атак, включая инцидент с DOT, составили примерно 242 000 долларов.

QКакие меры были приняты после обнаружения атаки?

AКорейские биржи Upbit и Bithumb приостановили депозиты и вывод DOT для защиты от потенциальных фальшивых переводов. Команда Hyperbridge приостановила работу моста для проведения расследования. Polkadot официально заявил, что проблема изолирована и касается только их моста.

Похожее

«Богиня благотворительности» с 3 млн подписчиков целиком создана ИИ, поддельный детский дом, международный «фальшивый фонд» рухнул за одну ночь

**Шокирующий разоблачение: Астролябка «благотворительности» с 300 000 подписчиков оказалась масштабной аферой на основе ИИ** Австралийская инфлюенсерша Лили Джей, имевшая почти 3 миллиона подписчиков в Instagram, создала тщательно продуманную мошенническую схему под прикрытием своего «Фонда Лили Джей». Используя искусственный интеллект, она и ее команда генерировали фальшивые изображения и видео, изображающие строительство мечетей, раздачу хлеба в Газе и даже открытие детского дома в Уганде для привлечения пожертвований от преимущественно мусульманской аудитории. Расследование ABC News Verify выявило многочисленные подделки: видео с «открытием» детского дома полностью сгенерировано ИИ (включая детей, саму Лили и фонды), «награда» за гуманитарную деятельность оказалась фальшивкой с цифровым водяным знаком ИИ, а заявленные благотворительные проекты в Уганде и Газе не существуют. Фонд не зарегистрирован как официальная благотворительная организация, что позволяло избегать финансовой отчетности. После запросов ABC сайт фонда стал скрывать кнопки для пожертвований и предупреждения о своем неблаготворительном статусе для посетителей из Австралии, но оставил их для иностранных пользователей. Эксперты предупреждают, что эта афера — тревожный прецедент, демонстрирующий, как ИИ может эксплуатировать человеческое доверие и желание творить добро, создавая убедительные, но полностью вымышленные нарративы.

marsbit18 мин. назад

«Богиня благотворительности» с 3 млн подписчиков целиком создана ИИ, поддельный детский дом, международный «фальшивый фонд» рухнул за одну ночь

marsbit18 мин. назад

L2 «рекалибровка»: когда L1 становится собственным ролл-апом, каков финал Ethereum?

«L2 перекалибровка»: когда L1 становится собственным роллапом, каков финал Ethereum? Первоначально, роллапы (L2) рассматривались как основной путь масштабирования Ethereum, обеспечивая дешёвое и быстрое исполнение транзакций. Однако, с развитием самого L1 (повышение лимита газа, внедрение безсостоятельности и zkEVM) и объединением задач масштабирования, традиционное разделение между L1 как безопасным, но медленным «слоем урегулирования» и L2 как дешёвым «слоем исполнения» меняется. Вопрос теперь не только в увеличении пространства блоков, а в перераспределении ролей в системе с множеством исполняющих сред. Будущая роль L2 смещается от простого предоставления дешёвого газа к обеспечению уникальных функций, таких как оптимизация для конкретных приложений, приватность и гибкие модели управления. Таким образом, L2 станет скорее спектром исполняющих сред с разной степенью наследования безопасности Ethereum, чем единым техническим классом. Ключевой задачей становится решение фрагментации. Разделённая ликвидность и состояние пользователя ухудшают опыт. Усилия концентрируются на улучшении взаимодействия (интероперабельности) через системы на основе намерений (intents) и нативные протоколы, такие как Ethereum Interoperability Layer (EIL), чтобы Ethereum вновь «ощущался как единая цепь». Сокращение времени до финальности транзакций L1 также имеет решающее значение для доверия между цепями. Ещё более радикальная идея — с появлением систем доказательств (zkEVM) внутри L1 сама Ethereum может стать своего рода «собственным роллапом», где высокопроизводительные узлы исполняют транзакции, а валидаторы проверяют криптографические доказательства. Это размывает классические границы между слоями и открывает путь к архитектуре, где множество исполняющих доменов (специализированных L2) сосуществуют, разделяя общую безопасность, ликвидность и систему урегулирования Ethereum. В итоге, будущее Ethereum видится не как победа L1 над L2 или наоборот, а как экосистема взаимосвязанных исполняющих сред, которые, будучи «разобранными» для масштабирования, вновь объединяются в единое, безопасное и удобное для пользователя целое.

marsbit20 мин. назад

L2 «рекалибровка»: когда L1 становится собственным ролл-апом, каков финал Ethereum?

marsbit20 мин. назад

Grayscale подает первую заявку на спотовый ETF Worldcoin в SEC под тикером GWLD

Компания Grayscale Investments подала заявку в Комиссию по ценным бумагам и биржам США (SEC) на запуск биржевого фонда (ETF), ориентированного на криптовалюту Worldcoin (WLD), под тикером GWLD. Заявка подана в момент, когда WLD торгуется на исторически низких уровнях, но новость вызвала рост его цены более чем на 8%. В документах подчеркиваются потенциальные риски для инвесторов, включая высокую концентрацию токенов (около 90% предложения в руках 100 крупнейших кошельков) и плановую разблокировку токенов командами проекта до 2028 года, что может оказывать давление на курс. Также отмечены регуляторные вопросы, связанные с биометрическим сбором данных через сканирование сетчатки глаза в проекте Worldcoin. Несмотря на то, что запуск ETF на бирже запланирован только на конец 2026 года, Grayscale активно расширяет линейку регулируемых криптовалютных продуктов, стремясь укрепить свои позиции на зарождающемся рынке ETF.

TheNewsCrypto33 мин. назад

Grayscale подает первую заявку на спотовый ETF Worldcoin в SEC под тикером GWLD

TheNewsCrypto33 мин. назад

Вечные фрагменты денег: У третьих сторон нет первоосновы в платежах

**Автор: Зоя Вебсан** В статье рассматривается текущее состояние и будущее индустрии платежей через призму возможного поглощения PayPal компанией Stripe. Автор отмечает, что Stripe, упустив окно для IPO во время бума на рынке, теперь стремится к росту за счет приобретений, пытаясь дополнить свои сильные стороны в работе с разработчиками (B2B) клиентской базой PayPal (C2C). Однако основная проблема PayPal видится не в отставании от новых трендов, а в структурной устарелости всей организации. В статье подчеркиваются две ключевые особенности, ограничивающие рост в платежной сфере: крайняя фрагментация рынка (можно выжить, обслуживая узкую нишу) и зависимость от традиционной банковской системы. Попытки Stripe выйти на рынок стейблкоинов (через покупки таких компаний, как Bridge, Privy, Tempo и OpenUSD) и занять нишу в зарождающейся «экономике агентов» (AI-агентов) пока не принесли прорыва. Стейблкоины еще не стали повседневным платежным средством, а агенты в основном используются для накрутки объемов и не интегрированы в основную бизнес-среду. Автор предполагает, что для Stripe поглощение PayPal — это способ расширить масштаб и нарратив перед возможным IPO. Компания представлена как своего рода опцион: ее максимальная оценка в $100 млрд возможна только в случае успеха ее стратегии со стейблкоинами и агентами. В противном случае она останется в рамках разумной оценки финтех-компании (~$50 млрд). В заключительной части прогнозируется возможное будущее для таких игроков, как Stripe и Circle. После этапа конкуренции через разделение доходов от стейблкоинов следующим логическим шагом и источником прибыли могут стать высокоэффективные клиринговые сети на базе их собственных блокчейнов (Tempo, Arc). Получив банковские лицензии, эти компании потенциально смогут частично обойти традиционную банковскую систему, оставляя прибыль от расчетов себе. Таким образом, война в сфере платежей превращается в позиционную «битву за Верден», где невозможно быстро уничтожить всех мелких игроков, а будущее за теми, кто сможет монетизировать инфраструктуру расчетов нового поколения.

marsbit43 мин. назад

Вечные фрагменты денег: У третьих сторон нет первоосновы в платежах

marsbit43 мин. назад

Путь криптозаконопроекта Clarity: дорога к двухпартийному компромиссу в США усеяна терниями

Конгресс США пытается продвинуть законопроект Clarity, направленный на регулирование структуры крипторынка. Его судьба зависит от достижения двухпартийного компромисса по спорным вопросам. В январе глава Coinbase Брайан Армстронг сорвал уже достигнутую сделку в комитете Сената. В мае, после компромисса по вопросам «дохода» (yield), законопроект был вынесен на голосование, но получил поддержку лишь двух сенаторов-демократов — Анжелы Олсобрукс и Рубена Галлего. Они заявили, что их дальнейшая поддержка зависит от включения в закон этических положений (этикета) для выборных должностных лиц. Из-за разногласий по этому пункту в сельскохозяйственном комитете Сената закон был принят голосами только республиканцев. Ключевыми остаются проблемы незаконных финансов и защиты потребителей. Сенаторы Синтия Ламмис (республиканка) и Марк Уорнер (демократ) подчеркивают важность баланса между регулированием и инновациями. В июле продолжились консультации, в том числе с Белым домом, по поиску приемлемой формулировки этических норм. Ожидается публикация согласованного текста, но его двухпартийная поддержка под вопросом. Галлего заявил, что без сильных этических положений демократы закон не поддержат. Несмотря на препятствия, работа над законом продолжается. Возможные цели включают символическое голосование до августовских каникул, окончательное принятие к 2026 году или выработку компромиссного框架 с этическими нормами и положениями о банках (BRCA). Процесс требует традиционной для Конгресса кропотливой работы по завоеванию голосов.

Foresight News1 ч. назад

Путь криптозаконопроекта Clarity: дорога к двухпартийному компромиссу в США усеяна терниями

Foresight News1 ч. назад

Торговля

Спот

Популярные статьи

Как купить DOT

Добро пожаловать на HTX.com! Мы сделали приобретение Polkadot (DOT) простым и удобным. Следуйте нашему пошаговому руководству и отправляйтесь в свое крипто-путешествие.Шаг 1: Создайте аккаунт на HTXИспользуйте свой адрес электронной почты или номер телефона, чтобы зарегистрироваться и бесплатно создать аккаунт на HTX. Пройдите удобную регистрацию и откройте для себя весь функционал.Создать аккаунтШаг 2: Перейдите в Купить криптовалюту и выберите свой способ оплатыКредитная/Дебетовая Карта: Используйте свою карту Visa или Mastercard для мгновенной покупки Polkadot (DOT).Баланс: Используйте средства с баланса вашего аккаунта HTX для простой торговли.Третьи Лица: Мы добавили популярные способы оплаты, такие как Google Pay и Apple Pay, для повышения удобства.P2P: Торгуйте напрямую с другими пользователями на HTX.Внебиржевая Торговля (OTC): Мы предлагаем индивидуальные услуги и конкурентоспособные обменные курсы для трейдеров.Шаг 3: Хранение Polkadot (DOT)После приобретения вами Polkadot (DOT) храните их в своем аккаунте на HTX. В качестве альтернативы вы можете отправить их куда-либо с помощью перевода в блокчейне или использовать для торговли с другими криптовалютами.Шаг 4: Торговля Polkadot (DOT)С легкостью торгуйте Polkadot (DOT) на спотовом рынке HTX. Просто зайдите в свой аккаунт, выберите торговую пару, совершайте сделки и следите за ними в режиме реального времени. Мы предлагаем удобный интерфейс как для начинающих, так и для опытных трейдеров.

1.0k просмотров всегоОпубликовано 2024.03.29Обновлено 2026.06.02

Как купить DOT

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на DOT (DOT) представлены ниже.

活动图片