10 Tỷ DOT Được Đúc Từ Không Khí, Nhưng Hacker Chỉ Kiếm Được 230.000 USD

marsbitXuất bản vào 2026-04-13Cập nhật gần nhất vào 2026-04-13

Tóm tắt

Vào ngày 13 tháng 4, một lỗ hổng bảo mật nghiêm trọng đã xảy ra trên cầu nối Hyperbridge của Polkadot, cho phép kẻ tấn công in trái phép 1 tỷ DOT trên mạng Ethereum. Thông qua việc khai thác lỗi "MMR proof replay", hacker đã giành quyền kiểm soát hợp đồng wrapped DOT, sau đó phát hành số token khổng lồ và bán chúng trên các sàn giao dịch phi tập trung. Tuy nhiên, do thanh khoản cực kỳ thấp, việc bán ồ ạt đã khiến giá wrapped DOT giảm 99,98%, và hacker chỉ thu được khoảng 108 ETH (tương đương 237.000 USD). Tổng thiệt hại thực tế, bao gồm một vụ tấn công tương tự trước đó vào MANTA và CERE, là khoảng 242.000 USD. Polkadot khẳng định lỗi chỉ ảnh hưởng đến DOT trên Ethereum thông qua Hyperbridge, và tài sản gốc trên hệ sinh thái của họ vẫn an toàn. Sự kiện này một lần nữa làm nổi bật rủi ro bảo mật tiềm ẩn trong các cơ sở hạ tầng cross-chain.

Tác giả: Zhou, ChainCatcher

 

Vào sáng ngày 13 tháng 4 theo giờ Bắc Kinh, các nền tảng giám sát trên chuỗi lần lượt phát cảnh báo: Tài sản DOT được bridge trên mạng Ethereum xuất hiện phát hành bất thường.

Theo phân tích của CertiK, kẻ tấn công đã gửi một yêu cầu cross-chain được xây dựng tinh vi đến hợp đồng HandlerV1 phía Ethereum thông qua giao thức ISMP của Hyperbridge, và kết hợp với một bằng chứng MMR thực từng được hệ thống chấp nhận trong lịch sử, đã vượt qua cơ chế xác minh.

BlockSec Phalcon sau đó đã đưa ra cảnh báo kỹ thuật, định tính lỗ hổng này là lỗ hổng tái phát bằng chứng MMR. Theo phân tích của họ, nguồn gốc của lỗ hổng nằm ở việc bảo vệ chống tái phát của hợp đồng HandlerV1 chỉ xác minh xem giá trị băm của một yêu cầu cụ thể đã từng được sử dụng hay chưa, nhưng quá trình xác minh bằng chứng lại không ràng buộc tải trọng yêu cầu được gửi với bằng chứng được xác minh.

Sự đứt gãy logic này cho phép kẻ tấn công tái phát một bằng chứng có hiệu lực trong lịch sử và ghép nối nó với một yêu cầu độc hại mới được tạo, từ đó thực thi thao tác ChangeAssetAdmin thông qua đường dẫn TokenGateway.onAccept(), chuyển quyền quản trị và quyền đúc tiền của hợp đồng wrapped DOT trên Ethereum (địa chỉ: 0x8d...8F90b8) sang địa chỉ do kẻ tấn công kiểm soát.

Theo dữ liệu trên chuỗi,sau khi giành được quyền đúc tiền, kẻ tấn công đã đúc 10 tỷ DOT phiên bản bridge, con số này gấp khoảng 2805 lần so với lượng lưu thông được báo cáo khoảng 356.000 token trên Ethereum tại thời điểm đó.

Sau đó, kẻ tấn công đã chuyển đổi toàn bộ số tiền này thành khoảng 108,2 ETH thông qua Odos Router và nhóm thanh khoản Uniswap V4, và chuyển vào tài khoản bên ngoài của kẻ tấn công, tính theo giá thời điểm đó thì thu lời khoảng 237.000 USD, toàn bộ chi phí gas cho cuộc tấn công chỉ khoảng 0,74 USD.

BlockSec Phalcon cũng đề cập rằng, trước đó đã có một cuộc tấn công khác sử dụng thủ đoạn tương tự nhắm vào token MANTA và CERE, thiệt hại khoảng 12.000 USD. Tổng thiệt hại của hai cuộc tấn công cộng lại là khoảng 242.000 USD.

Sau sự việc, các sàn giao dịch hàng đầu Hàn Quốc Upbit và Bithumb lần lượt thông báo tạm dừng dịch vụ nạp/rút DOT và mạng AssetHub Polkadot để phòng ngừa rủi ro gửi tiền giả tiềm ẩn.

Chính thức Polkadot cho biết, lỗ hổng này chỉ ảnh hưởng đến DOT được cross-chain sang Ethereum thông qua Hyperbridge, không ảnh hưởng đến tài sản DOT trong hệ sinh thái Polkadot, cũng không ảnh hưởng đến DOT được chuyển qua các cầu nối cross-chain khác. Polkadot và các parachain của nó, cũng như DOT gốc, đều an toàn và không bị ảnh hưởng. Hiện Hyperbridge đã tạm dừng hoạt động để điều tra vấn đề này.

Đáng chú ý là,mặc dù quy mô đúclên tới 10 tỷ token, thiệt hại thực tế lại thấp hơn rất nhiều so với con số lý thuyết.Dotính thanh khoản trên chuỗi của wrapped DOT trên Ethereum cực kỳ hạn chế, việc bán tháo tập trung 10 tỷ token ngay lập tức đã đẩy giá wrapped DOT từ 1,22 USD xuống 0,00012831 USD, giảm 99,98%, phần lớn token không thể được quy đổi hiệu quả.

Theo dữ liệu từ CoinMarketCap,giá token DOT gốc cũng bị ảnh hưởng tạm thời bởi tâm lý thị trường, từng giảm gần 5%.

Người dùng trên X thẳng thắn nói, ai có thể ngờ rằng, huyền thoại cross-chain DOT từng sánh ngang với Ethereum, lại kích nổ mạng xã hội theo cách này. Cầu nối cross-chain một lần nữa trở thành "gót chân Achilles" của thế giới crypto, sự vắng vẻ từng không ai quan tâm, giờ đây đã trở thành sự ngao ngán đầy thương tích. Khi 10 tỷ DOT xuất hiện từ không khí, tất cả các chỉ số kỹ thuật đều trở thành giấy lộn.

Cũngngười dùngđùa rằng, tính thanh khoản thấp trong lần này đã "cứu mạng Polkadot một mạng", khống chế thiệt hại thực tế ở mức khoảng 237.000 USD.

Tuy nhiên, tính thanh khoản thấp của tài sản bridge mặc dù hạn chế được lợi nhuận của hacker, nhưng lại phơi bày sự mong manh tiềm ẩn ở lớp tương tác cross-chain.

Được biết,Hyperbridge được phát triển bởi Polytope Labs, là một dự án tương tác cross-chain của hệ sinh thái Polkadot, lâu nay lấy cơ chế bảo mật cốt lõi là thay thế ủy ban đa chữ ký bằng bằng chứng mật mã, định vị là cơ sở hạ tầng cross-chain tối thiểu sự tin cậy. Dự án này trước đây luôn nhấn mạnh khả năng chống chịu các cuộc tấn công bridge phổ biến của mình.

Nhưngsự kiện lần nàycó lẽcho thấy, bản thân cơ chế bằng chứng mật mã hoàn hảo không đủ để đảm bảo an toàn, logic triển khai cụ thể của hợp đồng Gateway phía Ethereum cũng tạo thành mặt tấn công.

Từ góc nhìn vĩ mô hơn, sự kiện này là một hình ảnh thu nhỏ của tình hình an ninh DeFi tiếp tục nghiêm trọng kể từ năm 2026. Tính từ đầu năm đến nay đã liên tiếp xảy ra nhiều vụ tấn công lớn, bao gồm Venus tạo ra nợ xấu 2,15 triệu USD do thao túng giá, Resolve đúc vượt mức 80 triệu USR, và Drift bị đánh cắp tài sản hơn 285 triệu USD, các thủ đoạn tấn công khác nhau, liên quan đến nhiều lĩnh vực rộng rãi.

Việc tiếp quản quyền đúc tiền để phát hành vô hạn, không phải là mô hình tấn công mới. Chỉ là, Hyperbridge vì tính thanh khoản cực kỳ nông, thiệt hạilạibị ép thấp một cách bất ngờ.

Theo dữ liệu từ CertiK, chỉ riêng tháng 3 đã ghi nhận 46 vụ việc an ninh, tổng thiệt hại khoảng 39,8 triệu USD, là con số cao nhất trong một tháng kể từ tháng 11 năm 2024. CertiK cũng chỉ ra rằng, tần suất khai thác lỗ hổng mã tăng lên, có thể liên quan đến sự trỗi dậy của các công cụ khai thác lỗ hổng được trợ giúp bởi trí tuệ nhân tạo.

Tần suất tấn công gia tăng, cũng đang thúc đẩy ngành nhìn nhận lại ranh giới giữa an ninh và giám sát. Chiến lược gia trưởng Dante Disparte của Circle trước đó khi phản hồi sự kiện Drift Protocol bị đánh cắp đã kêu gọi, các giao thức, ví, sàn giao dịch và các bên phát hành stablecoin nên coi an ninh và trách nhiệm giải trình là nghĩa vụ chung, các giao thức DeFi có thể tham khảo cơ chế ngắt mạch của thị trường truyền thống để phát triển các biện pháp bảo vệ kỹ thuật trên chuỗi, và thúc đẩy luật pháp liên quan trước khi sự kiện lớn tiếp theo xảy ra,đưa các tiêu chuẩn bảo vệ quyền sở hữu tài sản và quyền riêng tư tài chính vào luật.

Câu hỏi Liên quan

QVụ tấn công vào Hyperbridge đã xảy ra như thế nào?

AKẻ tấn công đã sử dụng giao thức ISMP của Hyperbridge để gửi một yêu cầu chuỗi chéo được xây dựng tinh vi đến hợp đồng HandlerV1 trên Ethereum, kết hợp với bằng chứng MMR từng được hệ thống chấp nhận trong lịch sử, qua đó bỏ qua cơ chế xác thực.

QLỗ hổng kỹ thuật chính trong vụ việc này là gì?

ALỗ hổng được định性是 là lỗ hổng tái phát bằng chứng MMR. Hợp đồng HandlerV1 chỉ xác minh xem giá trị băm của yêu cầu đã từng được sử dụng chưa, nhưng quá trình xác minh bằng chứng không ràng buộc tải trọng yêu cầu đã gửi với bằng chứng được xác minh.

QTại sao hacker chỉ kiếm được 23,7万美元 dù đúc tới 1 tỷ DOT?

ADo thanh khoản của wrapped DOT trên Ethereum cực kỳ hạn chế. Việc bán ra tập trung 1 tỷ token ngay lập tức làm giá wrapped DOT giảm từ 1,22美元 xuống 0,00012831美元 (giảm 99,98%), khiến phần lớn token không thể chuyển đổi hiệu quả thành tiền mặt.

QVụ tấn công này ảnh hưởng đến DOT gốc trên Polkadot không?

AKhông. Lỗ hổng chỉ ảnh hưởng đến DOT được bridge sang Ethereum thông qua Hyperbridge, không ảnh hưởng đến tài sản DOT trong hệ sinh thái Polkadot, cũng như DOT được chuyển qua các cầu nối khác. Polkadot, các parachain và DOT gốc vẫn an toàn và không bị ảnh hưởng.

QCó những vụ tấn công tương tự nào đã xảy ra trước đó?

ACó. Trước đó đã có một vụ tấn công sử dụng thủ thuật tương tự nhắm vào token MANTA và CERE, gây thiệt hại khoảng 1,2万美元. Tổng thiệt hại của hai vụ tấn công là khoảng 24,2万美元.

Nội dung Liên quan

Đột phá bất ngờ trong AI thiết bị đầu cuối mà Apple khao khát: Mô hình nhận thức đầu tiên ra đời, 4B ngang tầm GPT-5.4

**Apple mong muốn về AI ở thiết bị đầu cuối đã có đột phá: Mô hình nhận thức đầu tiên ra đời, 4B thách thức GPT-5.4** Bài viết thảo luận về xu hướng và thách thức của AI trên thiết bị đầu cuối (edge AI), đặc biệt nhấn mạnh đến vấn đề chi phí điện toán (token cost) ngày càng tăng khi triển khai các mô hình lớn (LLM). Giải pháp được đề xuất bởi Andrej Karpathy là tách rời "lõi nhận thức" (khả năng suy luận, lập kế hoạch) khỏi "kiến thức" thuần túy trong mô hình, tạo ra các mô hình nhỏ gọn hơn nhưng hiệu quả. Công ty Trung Quốc Nextie (Minh Nhật Tân Trình) được giới thiệu là đã hiện thực hóa ý tưởng này với **Nextie Alpha**, được gọi là mô hình nhận thức đầu tiên trong ngành, với chỉ 4 tỷ tham số. Mô hình này được cho là đạt hiệu quả tương đương với các mô hình nghìn tỷ tham số như GPT-5.4 trong các nhiệm vụ trí tuệ tập thể (ví dụ: tranh luận, phản ánh), đồng thời có thể triển khai trên thiết bị đầu cuối (như MacBook, robot). Bài viết nêu bật ba lợi ích chính: 1. **Nâng cao chất lượng ra quyết định đa tác tử:** Cải thiện hiệu quả trong các hệ thống nhiều tác nhân AI hợp tác. 2. **Giảm chi phí điện toán đáng kể:** Chuyển từ chi phí điện toán đám mây sang chi phí điện năng thấp khi chạy trên thiết bị. 3. **Mở khóa các kịch bản chủ động (Proactive):** Cho phép các tác nhân AI hoạt động liên tục, tự chủ thay vì chỉ phản hồi lệnh, mở ra không gian thương mại lớn hơn. Nextie, với đội ngũ sáng lập từ Microsoft Xiaoice, có thành tích tạo ra các mô hình nhỏ hiệu quả cao. Họ đang tập trung vào lĩnh vực đa tác tử và trí tuệ tập thể, một lĩnh vực được các nhà đầu tư như OpenAI công nhận có tiềm năng lớn. Bài viết kết luận rằng mô hình nhận thức như Nextie Alpha không chỉ thay đổi quy mô tham số mà còn tái cấu trúc mô hình kinh tế của AI, khiến các sản phẩm AI chủ động, chi phí thấp trở nên khả thi và có thể định hình lại toàn bộ ngành.

marsbit43 phút trước

Đột phá bất ngờ trong AI thiết bị đầu cuối mà Apple khao khát: Mô hình nhận thức đầu tiên ra đời, 4B ngang tầm GPT-5.4

marsbit43 phút trước

Hoskinson Tuyên bố Cardano Có Thể Vượt Mặt Bitcoin Bằng Cách Giải Quyết Vấn Đề Tin Cậy Trong Tiền Mã Hóa

Charles Hoskinson, người sáng lập Cardano, tuyên bố mục tiêu cuối cùng của nền tảng này không chỉ là cạnh tranh thị phần tiền điện tử mà là trở thành cơ sở hạ tầng cho niềm tin toàn cầu. Trong một buổi livestream, ông lập luận rằng giá trị lâu dài của ADA phụ thuộc vào khả năng giảm thiểu sự phụ thuộc của thế giới vào các bên thứ ba đáng tin cậy, từ đó vượt qua cả Bitcoin. Hoskinson cho rằng cuộc khủng hoảng hiện tại trên thị trường là về sự tồn vong, khi các nhà đầu tư đặt câu hỏi về tính liên quan của tiền điện tử. Ông nhấn mạnh chức năng cốt lõi của ngành là giảm chi phí niềm tin trong thương mại toàn cầu, một lĩnh vực tốn hàng trăm tỷ USD mỗi năm cho kiểm toán, tuân thủ và trung gian. Giải pháp được ông đề xuất là "tính phản xạ có thể xác minh" – nơi mọi thứ tự mang bằng chứng về tính đúng đắn của mình, áp dụng từ bỏ phiếu đến tài chính và quản trị. Cardano được định vị là lớp lưu trữ cho các giao dịch này, với hợp đồng thông minh và bằng chứng không kiến thức làm công cụ. Hoskinson nêu bật bốn yếu tố làm Cardano khác biệt: động cơ phi tập trung (giao thức Ouroboros), mô hình kế toán (UTXO mở rộng), mở rộng mô-đun (qua Hydra và chuỗi đối tác như Midnight), và quản trị phi tập trung chuyên biệt. Ông thừa nhận quản trị là phần cần hoàn thiện, cần các chức năng điều hành mạnh hơn. Ông kết luận rằng nếu Cardano xây dựng thành công một hệ thống cho niềm tin có thể xác minh, ADA có thể trở thành "tiền tệ của niềm tin toàn cầu" và vượt mặt Bitcoin. Sự sống sót của hệ sinh thái ngay cả khi niềm tin vào người sáng lập bị mất sẽ chứng minh đây là một hệ thống có khả năng tự phục hồi thực sự.

bitcoinist47 phút trước

Hoskinson Tuyên bố Cardano Có Thể Vượt Mặt Bitcoin Bằng Cách Giải Quyết Vấn Đề Tin Cậy Trong Tiền Mã Hóa

bitcoinist47 phút trước

Arthur Hayes: Bong bóng AI sắp vỡ, thị trường tiền mã hóa chịu áp lực ngắn hạn

Bài viết của Arthur Hayes cảnh báo về nguy cơ vỡ bong bóng AI, gây áp lực ngắn hạn lên thị trường tiền mã hóa. Ông phân tích ba yếu tố chính: giá dầu tăng do căng thẳng địa chính trị ở eo biển Hormuz, các đợt IPO khổng lồ sắp tới của SpaceX, Anthropic và OpenAI, cùng những tuyên bố chính sách tiềm ẩn của cựu Tổng thống Trump nhằm vào ngành AI để tranh cử. Hayes lập luận rằng giá năng lượng cao sẽ làm tăng chi phí vận hành AI, trong khi việc chào bán cổ phần ồ ạt có thể vượt quá khả năng hấp thụ của thị trường. Ông dự đoán nếu Trump đưa ra các tuyên bố về việc đánh thuế hoặc siết chặt AI, nó có thể châm ngòi cho đợt bán tháo. Sự sụp đổ của thị trường AI sẽ kéo theo tiền mã hóa, bao gồm cả Bitcoin, do dòng tiền trước đây đổ vào AI sẽ cạn kiệt và tín dụng toàn ngành có thể bị thắt chặt. Hayes tiết lộ quỹ Maelstrom của ông đã chuyển sang nắm giữ các cổ phiếu sản xuất năng lượng, bán toàn bộ cổ phiếu AI và cắt giảm phần lớn danh mục tiền mã hóa, chỉ giữ lại Bitcoin và Ethereum để bảo toàn vốn, chờ đợi cơ hội mua lại sau khi thị trường chạm đáy.

marsbit1 giờ trước

Arthur Hayes: Bong bóng AI sắp vỡ, thị trường tiền mã hóa chịu áp lực ngắn hạn

marsbit1 giờ trước

‘Bản đồ tương lai’ của OpenAI: Mang AI đến với mọi người trên toàn cầu

Vài thế hệ một lần, một công nghệ mới xuất hiện và thay đổi mọi thứ. Giống như điện lực đã biến đổi cuộc sống vào thế kỷ 20, trí tuệ nhân tạo (AI) ngày nay cũng đang tạo ra một bước ngoặt tương tự. Sức mạnh thực sự của AI không nằm ở bản thân công nghệ, mà ở việc mọi người có thể sử dụng nó để làm gì - từ hỗ trợ chăm sóc sức khỏe, học kỹ năng mới đến thúc đẩy khám phá khoa học. Tầm nhìn của OpenAI là xây dựng một tương lai nơi AI phục vụ con người, trao quyền rộng rãi cho đại chúng thay vì tập trung quyền lực vào một số ít tổ chức. Họ cam kết phát triển AI an toàn, phù hợp với ý định của con người và đặt con người vào vị trí giám sát, kiểm soát. Tự động hóa hoàn toàn không phải là mục tiêu; AI nên hỗ trợ con người hoàn thiện bản thân, trong khi con người đưa ra các quyết định quan trọng, áp dụng các giá trị và sự phán xét. Ba mục tiêu cốt lõi của OpenAI là: 1) Xây dựng "nhà nghiên cứu AI tự động" để tăng tốc nghiên cứu chính về AI một cách an toàn; 2) Thúc đẩy phát triển kinh tế và đảm bảo lợi ích được chia sẻ rộng rãi; 3) Cung cấp một AGI cá nhân cho mỗi người trên Trái đất, cho phép họ hưởng lợi từ công nghệ này theo cách riêng của mình. OpenAI tin rằng phân phối quyền lực rộng rãi là chìa khóa cho một tương lai kiên cường và tốt đẹp hơn. Tương lai AI lý tưởng phải là nơi nhiều cá nhân, doanh nghiệp và quốc gia đều có thể xây dựng, hưởng lợi và nắm giữ quyền lực. Nếu thực hiện đúng, AI có thể trở thành nền tảng thúc đẩy năng suất, sáng tạo và thịnh vượng chung, từ đó thực hiện sứ mệnh đảm bảo AGI mang lại lợi ích cho toàn nhân loại.

marsbit1 giờ trước

‘Bản đồ tương lai’ của OpenAI: Mang AI đến với mọi người trên toàn cầu

marsbit1 giờ trước

Giao dịch

Giao ngay
Hợp đồng Tương lai

Bài viết Nổi bật

Làm thế nào để Mua DOT

Chào mừng bạn đến với HTX.com! Chúng tôi đã làm cho mua Polkadot (DOT) trở nên đơn giản và thuận tiện. Làm theo hướng dẫn từng bước của chúng tôi để bắt đầu hành trình tiền kỹ thuật số của bạn.Bước 1: Tạo Tài khoản HTX của BạnSử dụng email hoặc số điện thoại của bạn để đăng ký tài khoản miễn phí trên HTX. Trải nghiệm hành trình đăng ký không rắc rối và mở khóa tất cả tính năng. Nhận Tài khoản của tôiBước 2: Truy cập Mua Crypto và Chọn Phương thức Thanh toán của BạnThẻ Tín dụng/Ghi nợ: Sử dụng Visa hoặc Mastercard của bạn để mua Polkadot (DOT) ngay lập tức.Số dư: Sử dụng tiền từ số dư tài khoản HTX của bạn để giao dịch liền mạch.Bên thứ ba: Chúng tôi đã thêm những phương thức thanh toán phổ biến như Google Pay và Apple Pay để nâng cao sự tiện lợi.P2P: Giao dịch trực tiếp với người dùng khác trên HTX.Thị trường mua bán phi tập trung (OTC): Chúng tôi cung cấp những dịch vụ được thiết kế riêng và tỷ giá hối đoái cạnh tranh cho nhà giao dịch.Bước 3: Lưu trữ Polkadot (DOT) của BạnSau khi mua Polkadot (DOT), lưu trữ trong tài khoản HTX của bạn. Ngoài ra, bạn có thể gửi đi nơi khác qua chuyển khoản blockchain hoặc sử dụng để giao dịch những tiền kỹ thuật số khác.Bước 4: Giao dịch Polkadot (DOT)Giao dịch Polkadot (DOT) dễ dàng trên thị trường giao ngay của HTX. Chỉ cần truy cập vào tài khoản của bạn, chọn cặp giao dịch, thực hiện giao dịch và theo dõi trong thời gian thực. Chúng tôi cung cấp trải nghiệm thân thiện với người dùng cho cả người mới bắt đầu và người giao dịch dày dạn kinh nghiệm.

Tổng lượt xem 566Xuất bản vào 2024.12.12Cập nhật vào 2026.06.02

Làm thế nào để Mua DOT

Thảo luận

Chào mừng đến với Cộng đồng HTX. Tại đây, bạn có thể được thông báo về những phát triển nền tảng mới nhất và có quyền truy cập vào thông tin chuyên sâu về thị trường. Ý kiến ​​của người dùng về giá của DOT (DOT) được trình bày dưới đây.

活动图片