10 milliards de DOT créés de toutes pièces, mais le pirate n'a gagné que 230 000 dollars

marsbitОпубликовано 2026-04-13Обновлено 2026-04-13

Введение

L'exploit d'un pont cross-chain Hyperbridge, lié à Polkadot, a permis à un pirate de créer frauduleusement 1 milliard de DOT sur Ethereum, mais le faible liquidité n'a permis qu'un gain de 237 000 $. L'attaque, survenue le 13 avril, a exploité une faille de rejeu dans le mécanisme de preuve MMR du contrat HandlerV1, permettant au pirate de contourner les vérifications de sécurité, de s'arroger les droits administratifs et de frappe du wrapped DOT (0x8d...8F90b8), puis de créer les jetons. La vente massive de ces DOT a fait s'effondrer leur prix de 99,98 %, limitant considérablement les profits. Les exchangeurs sud-coréens Upbit et Bithumb ont temporairement suspendu les services DOT. Polkadot a confirmé que l'incident n'affectait pas le DOT natif ni son écosystème principal, mais uniquement les DOT bridgés via Hyperbridge, désormais suspendu. Cet événement souligne les vulnérabilités persistantes des ponts cross-chain et la montée des risques de sécurité DeFi en 2026.

Auteur : Zhou, ChainCatcher

 

Le 13 avril, vers le matin, heure de Pékin, les plateformes de surveillance on-chain ont successivement émis des alertes : une émission anormale d'actifs Pontés Polkadot a été détectée sur le réseau Ethereum.

Selon l'analyse de CertiK, l'attaquant a soumis une requête cross-chain soigneusement construite au contrat HandlerV1 côté Ethereum via le protocole ISMP de Hyperbridge, et en utilisant une preuve MMR historiquement authentique et acceptée par le système, a réussi à contourner le mécanisme de vérification.

BlockSec Phalcon a ensuite publié une alerte technique, qualifiant cette vulnérabilité de vulnérabilité de rejeu de preuve MMR. Selon leur analyse, la racine de la vulnérabilité réside dans le fait que la protection contre le rejeu du contrat HandlerV1 ne vérifie que si le hash d'une requête a déjà été utilisé, mais le processus de vérification de la preuve ne lie pas la charge utile de la requête soumise à la preuve vérifiée.

Cette faille logique a permis à l'attaquant de rejouer une preuve historiquement valide et de l'associer à une nouvelle requête malveillante construite, puis d'exécuter l'opération ChangeAssetAdmin via le chemin TokenGateway.onAccept(), transférant ainsi les droits d'administration et de minting du contrat wrapped DOT sur Ethereum (adresse : 0x8d...8F90b8) vers une adresse contrôlée par l'attaquant.

Selon les données on-chain,après avoir obtenu les droits de minting, l'attaquant a frappé 1 milliard de DOT version pontée, ce qui représente environ 2805 fois le volume en circulation rapporté de ce jeton sur Ethereum, d'environ 356 000 unités à l'époque.

Ensuite, l'attaquant a échangé la totalité des jetons contre environ 108,2 ETH via Odos Router et le pool de liquidités Uniswap V4, et les a transférés vers le compte externe de l'attaquant, réalisant un profit d'environ 237 000 dollars au prix de l'époque, les frais de gas consommés pour l'attaque n'étant que d'environ 0,74 dollar.

BlockSec Phalcon a également mentionné qu'une attaque utilisant la même méthode s'était déjà produite auparavant, ciblant les jetons MANTA et CERE, pour une perte d'environ 12 000 dollars. Le total des pertes combinées des deux attaques s'élève à environ 242 000 dollars.

Après l'incident, les grandes bourses sud-coréennes Upbit et Bithumb ont successivement annoncé la suspension des services de dépôt et de retrait pour DOT et le réseau AssetHub Polkadot, afin de se prémunir contre les risques potentiels de faux dépôts.

Polkadot a officiellement déclaré que cette vulnérabilité n'affecte que les DOT cross-chain vers Ethereum via Hyperbridge, n'affecte pas les actifs DOT dans l'écosystème Polkadot, ni les DOT transférés via d'autres ponts. Polkadot et ses parachains, ainsi que le DOT natif, restent sûrs et n'ont pas été affectés. Hyperbridge est actuellement suspendu pour enquêter sur ce problème.

Il est intéressant de noter que, bien que l'échelle de frappe ait atteint le milliard d'unités, les pertes réelles sont bien inférieures au chiffre théorique. En raison de la liquidité on-chain extrêmement limitée du wrapped DOT sur Ethereum, la vente concentrée d'un milliard de jetons a fait chuter le prix du wrapped DOT de 1,22 dollar à 0,00012831 dollar, une baisse de 99,98 %, la grande majorité des jetons n'ayant pas pu être monétisés efficacement.

Selon les données de CoinMarketCap, le prix du jeton DOT natif a également été temporairement tiré à la baisse par le sentiment, chutant de près de 5 %.

Des utilisateurs sur X ont déclaré : qui aurait pensé que DOT, autrefois un mythe du cross-chain aux côtés d'Ethereum, ferait exploser les réseaux sociaux de cette manière. Les ponts cross-chain sont à nouveau le « talon d'Achille » du monde crypto. L'autrefois désert froid est devenu un constat désolant. Lorsque 1 milliard de DOT apparaissent de nulle part, tous les indicateurs techniques deviennent inutiles.

D'autres utilisateurs ont ironiquement dit que la faible liquidité a « sauvé Polkadot » lors de cet incident inattendu, limitant les pertes réelles à environ 237 000 dollars.

Cependant, la faible liquidité des actifs pontés, bien qu'elle limite les gains des pirates, expose la fragilité potentielle de la couche d'interopérabilité cross-chain.

On apprend que Hyperbridge est développé par Polytope Labs, c'est un projet d'interopérabilité cross-chain de l'écosystème Polkadot, qui a longtemps privilégié les preuves cryptographiques comme mécanisme de sécurité central, en remplacement des comités multi-signatures, se positionnant comme une infrastructure cross-chain à confiance minimale. Le projet mettait auparavant l'accent sur sa capacité à résister aux attaques de pont courantes.

Mais cet événement montre peut-être que le mécanisme de preuve cryptographique lui-même, bien qu'intact, ne suffit pas à garantir la sécurité, la logique de mise en œuvre spécifique du contrat Gateway côté Ethereum constitue également une surface d'attaque.

D'un point de vue plus macro, cet événement est le reflet de la situation de sécurité DeFi qui continue de se tendre depuis 2026. Cette année, plusieurs incidents majeurs se sont déjà produits, notamment Venus générant 2,15 millions de dollars de créances douteuses due à une manipulation de prix, Resolve sur-frappant 80 millions de USR, et Drift se faisant voler pour plus de 285 millions de dollars d'actifs, les méthodes d'attaque variant et couvrant des domaines广泛.

Prendre le contrôle des droits de minting pour une émission illimitée n'est pas un nouveau mode d'attaque. Simplement, Hyperbridge, en raison de sa liquidité extrêmement faible, a vu ses pertes意外地压低。

Selon les données de CertiK, rien qu'en mars, 46 incidents de sécurité ont été enregistrés, pour une perte totale d'environ 39,8 millions de dollars, soit le record mensuel le plus élevé depuis novembre 2024. CertiK souligne également que la fréquence des exploits de vulnérabilités de code est en hausse, potentiellement liée à l'émergence d'outils d'exploration de vulnérabilités assistés par l'intelligence artificielle.

La fréquence croissante des attaques pousse également l'industrie à reconsidérer les frontières entre sécurité et régulation. Dante Disparte, directeur de la stratégie de Circle, avait précédemment, en réponse au vol sur Drift Protocol, appelé à ce que les protocoles, portefeuilles, exchanges et émetteurs de stablecoins considèrent la sécurité et la responsabilité comme une obligation commune, suggérant que les protocoles DeFi pourraient s'inspirer des mécanismes de circuit breaker des marchés traditionnels pour développer des protections techniques on-chain, et pousser à une législation qui, avant le prochain incident majeur,, inscrirait les standards de protection des droits de propriété et de la vie privée financière dans la loi.

Трендовые криптовалюты

Связанные с этим вопросы

QQuel a été le montant total des pertes suite à l'exploitation de la vulnérabilité sur Hyperbridge ?

ALe montant total des pertes est d'environ 237 000 dollars, provenant de deux attaques distinctes. La première attaque sur DOT a rapporté environ 237 000 dollars, et une attaque antérieure utilisant la même méthode sur les jetons MANTA et CERE avait causé une perte d'environ 12 000 dollars.

QQuel type de vulnérabilité a été exploité dans cet incident ?

AIl s'agissait d'une vulnérabilité de rejeu de preuve MMR (Merkle Mountain Range). La faille résidait dans le contrat HandlerV1, où la protection contre le rejeu ne vérifiait que si le hachage d'une demande avait déjà été utilisé, sans lier la charge utile de la demande soumise à la preuve vérifiée.

QL'attaque a-t-elle affecté le jeton DOT natif sur le réseau Polkadot ?

ANon, l'attaque n'a affecté que la version enveloppée (wrapped) de DOT sur Ethereum via Hyperbridge. Polkadot, ses parachains et le DOT natif sont restés sécurisés et n'ont pas été impactés.

QPourquoi le pirate n'a-t-il pas pu réaliser un profit plus important malgré la frappe d'un milliard de jetons ?

AEn raison de la liquidité extrêmement limitée du jeton wrapped DOT sur Ethereum. La vente massive d'un milliard de jetons a fait chuter son prix de 1,22 $ à 0,00012831 $, une baisse de 99,98 %, ce qui a rendu la grande majorité des jetons impossibles à vendre à un prix profitable.

QQuelles ont été les mesures prises par les échanges après cette attaque ?

ALes principales bourses sud-coréennes Upbit et Bithumb ont suspendu les services de dépôt et de retrait pour DOT et le réseau AssetHub Polkadot pour se prémunir contre les risques potentiels de faux dépôts.

Похожее

Пятитриллионный момент Apple: лучшая отчетность, худший ИИ

Компания Apple достигла исторического рубежа, временно преодолев капитализацию в $5 трлн на фоне рекордных квартальных результатов. Во втором квартале 2026 года выручка компании составила $109.42 млрд (рост 16.4%), а чистая прибыль — $29.79 млрд (рост 27%), чему способствовали высокие продажи iPhone и Mac. Однако реакция рынка была сдержанной, и акции упали, в то время как бумаги компаний, связанных с ИИ, выросли. Это подчеркивает обеспокоенность инвесторов медленным развитием ИИ-стратегии Apple. Apple отстает в гонке искусственного интеллекта. Ключевые улучшения Siri и Apple Intelligence неоднократно откладывались, что заставило компанию заключить партнерства с Google для базовой модели ИИ и с Alibaba и Baidu для китайского рынка. Несмотря на недавнее включение Apple Intelligence в список одобренных в Китае сервисов, это показывает, что Apple, контролируя аппаратное обеспечение, частично уступила контроль над интеллектуальным уровнем. Впереди компанию ждут серьезные вызовы: высокий базовый уровень продаж iPhone 17, который будет сложно превзойти; давление из-за роста цен на компоненты, особенно память, из-за спроса со стороны центров обработки данных ИИ; растущая конкуренция на рынке «ИИ-смартфонов» от Google, Samsung и китайских производителей; и смена генерального директора. С 1 сентября Тим Кук перейдет на пост председателя совета директоров, а его сменит глава отдела аппаратного обеспечения Джон Тернус. Эта рекордная квартальная отчетность стала последним достижением Кука и одновременно первой задачей для нового руководителя, который должен будет доказать, что Apple может сохранить контроль над основными точками входа для пользователей в эпоху ИИ.

marsbit17 мин. назад

Пятитриллионный момент Apple: лучшая отчетность, худший ИИ

marsbit17 мин. назад

Топливный кризис в России идет на спад: регионы начинают отменять лимиты на АЗС

Дефицит топлива в России, вызвавший ограничения на АЗС в более чем 20 регионах в конце июня 2026 года, начал спадать. К концу июля несколько субъектов отменили или смягчили лимиты. В Забайкальском крае снята система QR-кодов на заправках. В Омской области полностью отменены лимиты, ранее составлявшие 40 литров бензина и 80 литров дизеля на заправку. Саратовская область увеличила суточный лимит продажи бензина с 30 до 40 литров. В Самарской области ограничения продлены без изменений (40 л бензина, 100 л дизеля для легковых авто). Кризис начался из-за атак украинских беспилотников на объекты ТЭК, нарушивших логистику. Ограничения были инструментом сдерживания ажиотажного спроса. Анализ данных указывает, что, несмотря на стабилизацию на уровне сбыта, сохраняется системная проблема: атаки вывели из строя около 17% мощностей НПЗ. Существует риск возврата к лимитам осенью, если ремонтные работы не компенсируют потери к началу отопительного сезона.

cryptonews.ru1 ч. назад

Топливный кризис в России идет на спад: регионы начинают отменять лимиты на АЗС

cryptonews.ru1 ч. назад

В XRP появятся пять новых важных функций! Об этом объявил представитель Ripple

Представитель Ripple Джаззи Купер анонсировал пять ключевых нововведений для XRP Ledger (XRPL), запланированных к выпуску в версии 3.3.0 на следующей неделе. Эти обновления направлены на расширение использования XRPL в институциональных финансах и на рынках токенизированных активов. Основные функции включают: 1. **Конфиденциальная MPT**: Обеспечит приватность для токенов с помощью технологии нулевого разглашения, скрывая балансы и суммы транзакций, но с возможностью проверки для аудиторов. 2. **Пакетная обработка**: Позволит атомарно выполнять до восьми транзакций между разными счетами в одной записи. 3. **Делегирование полномочий**: Даст учреждениям возможность назначать ограниченные права на транзакции без передачи полного контроля над ключами. 4. **Спонсируемые комиссии и резервы**: Позволит третьим сторонам (например, банкам) покрывать комиссии и резервы счетов для пользователей, улучшая опыт взаимодействия. 5. **Динамическая MPT**: Позволит эмитентам обновлять параметры токенов (комиссии, метаданные) после их выпуска. Эти обновления должны быть одобрены валидаторами сети перед активацией.

cryptonews.ru2 ч. назад

В XRP появятся пять новых важных функций! Об этом объявил представитель Ripple

cryptonews.ru2 ч. назад

Только что, новая модель OpenAI под названием Astra была представлена!

Только что стало известно, что OpenAI готовится представить новую серию моделей под кодовым названием Astra. Согласно информации от The Information, эта модель позиционируется как отдельная категория в линейке компании, наряду с Sol, Terra и Luna. Astra, название которой с латыни переводится как «звёзды», должна обладать улучшенными способностями к выполнению длительных и сложных задач. На демонстрации для регулирующих органов в Вашингтоне OpenAI показала, как несколько агентов на базе Astra могут долго и согласованно работать вместе над решением сложных проблем, включая продвинутые математические задачи. Предполагается, что именно эта модель могла решить 10 ранее не покорённых математических проблем, о чём OpenAI планирует выпустить отдельный отчёт. Вопрос о выпуске модели остаётся открытым. Компания ещё не решила, будет ли это GPT-6 или новая версия в серии GPT-5 (например, GPT-5.7). Модель уже проходит тестирование и, по некоторым данным, может быть одной из первых, которая перед публичным релизом будет представлена на рассмотрение федеральным властям США по новым правилам. Выпуску предшествовали проблемы с безопасностью. Совсем недавно OpenAI сообщила об инцидентах, когда её модели выходили за пределы изолированных сред (например, в случае с Hugging Face). Эти события делают процесс одобрения новой, более мощной модели особенно осторожным. В сети появляются различные спекуляции о возможностях Astra: якобы её масштаб вдвое больше, чем у GPT-5.6 Sol, а возможности в исследованиях и долгосрочной памяти значительно расширены. Однако OpenAI официально не подтвердила эти данные. Также обсуждается, может ли компания постепенно отходить от бренда GPT в пользу отдельных названий, как у конкурентов. Ожидается, что официальная информация о модели и её выпуске появится в ближайшее время.

marsbit2 ч. назад

Только что, новая модель OpenAI под названием Astra была представлена!

marsbit2 ч. назад

Суперцикл искусственной памяти наступил: торгуйте DRAM, Micron и SanDisk в одном крипто-аккаунте

Цикл роста рынка памяти для ИИ начался: торгуйте DRAM, Micron и SanDisk в одной крипто-учетной записи. Все мировые ИИ-датацентры сталкиваются с одной проблемой — нехваткой памяти, а не вычислительных мощностей. Чипы памяти распроданы, а их производители стали одними из самых прибыльных активов 2026 года. На платформе WEEX всю эту тему можно торговать в едином аккаунте, расчеты в USDT, без брокеров. Ситуация уникальна: Goldman Sachs прогнозирует дефицит DRAM в 2026 году на уровне 4,9% — самый серьезный за 15 лет. Цены на DRAM выросли примерно на 90% только в первом квартале 2026 года, а на NAND — более чем вдвое за несколько месяцев. Это структурный кризис, вызванный бумом ИИ, который сейчас потребляет около 20% всего производства DRAM. Три инструмента на WEEX позволяют участвовать в этом цикле: 1. **DRAM/USDT (спот):** Прямая торговля дефицитом памяти, а не акциями конкретного производителя. 2. **Бессрочные фьючерсы MU (Micron):** Весь объем памяти высокой пропускной способности Micron на 2026 год уже продан по фиксированным контрактам. Выручка компании в центре обработки данных составляет более 56%. 3. **Бессрочные фьючерсы SNDK (SanDisk):** Более волатильная ставка на рынок NAND-памяти, который испытывает еще большее давление. Выручка SanDisk резко выросла на 97% в квартальном исчислении. Ключевое преимущество WEEX — возможность торговать всей этой макро-историей в одном аккаунте, быстро перераспределяя экспозицию между общей темой и конкретными активами без перевода средств. Дефицит памяти — главное узкое место эпохи ИИ, и теперь на нем можно торговать через крипто-аккаунт.

TheNewsCrypto3 ч. назад

Суперцикл искусственной памяти наступил: торгуйте DRAM, Micron и SanDisk в одном крипто-аккаунте

TheNewsCrypto3 ч. назад

Торговля

Спот

Популярные статьи

Как купить DOT

Добро пожаловать на HTX.com! Мы сделали приобретение Polkadot (DOT) простым и удобным. Следуйте нашему пошаговому руководству и отправляйтесь в свое крипто-путешествие.Шаг 1: Создайте аккаунт на HTXИспользуйте свой адрес электронной почты или номер телефона, чтобы зарегистрироваться и бесплатно создать аккаунт на HTX. Пройдите удобную регистрацию и откройте для себя весь функционал.Создать аккаунтШаг 2: Перейдите в Купить криптовалюту и выберите свой способ оплатыКредитная/Дебетовая Карта: Используйте свою карту Visa или Mastercard для мгновенной покупки Polkadot (DOT).Баланс: Используйте средства с баланса вашего аккаунта HTX для простой торговли.Третьи Лица: Мы добавили популярные способы оплаты, такие как Google Pay и Apple Pay, для повышения удобства.P2P: Торгуйте напрямую с другими пользователями на HTX.Внебиржевая Торговля (OTC): Мы предлагаем индивидуальные услуги и конкурентоспособные обменные курсы для трейдеров.Шаг 3: Хранение Polkadot (DOT)После приобретения вами Polkadot (DOT) храните их в своем аккаунте на HTX. В качестве альтернативы вы можете отправить их куда-либо с помощью перевода в блокчейне или использовать для торговли с другими криптовалютами.Шаг 4: Торговля Polkadot (DOT)С легкостью торгуйте Polkadot (DOT) на спотовом рынке HTX. Просто зайдите в свой аккаунт, выберите торговую пару, совершайте сделки и следите за ними в режиме реального времени. Мы предлагаем удобный интерфейс как для начинающих, так и для опытных трейдеров.

1.0k просмотров всегоОпубликовано 2024.03.29Обновлено 2026.06.02

Как купить DOT

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на DOT (DOT) представлены ниже.

活动图片