10 Tỷ DOT Được Đúc Từ Không Khí, Nhưng Hacker Chỉ Kiếm Được 230.000 USD

marsbitXuất bản vào 2026-04-13Cập nhật gần nhất vào 2026-04-13

Tóm tắt

Vào ngày 13 tháng 4, một lỗ hổng bảo mật nghiêm trọng đã xảy ra trên cầu nối Hyperbridge của Polkadot, cho phép kẻ tấn công in trái phép 1 tỷ DOT trên mạng Ethereum. Thông qua việc khai thác lỗi "MMR proof replay", hacker đã giành quyền kiểm soát hợp đồng wrapped DOT, sau đó phát hành số token khổng lồ và bán chúng trên các sàn giao dịch phi tập trung. Tuy nhiên, do thanh khoản cực kỳ thấp, việc bán ồ ạt đã khiến giá wrapped DOT giảm 99,98%, và hacker chỉ thu được khoảng 108 ETH (tương đương 237.000 USD). Tổng thiệt hại thực tế, bao gồm một vụ tấn công tương tự trước đó vào MANTA và CERE, là khoảng 242.000 USD. Polkadot khẳng định lỗi chỉ ảnh hưởng đến DOT trên Ethereum thông qua Hyperbridge, và tài sản gốc trên hệ sinh thái của họ vẫn an toàn. Sự kiện này một lần nữa làm nổi bật rủi ro bảo mật tiềm ẩn trong các cơ sở hạ tầng cross-chain.

Tác giả: Zhou, ChainCatcher

 

Vào sáng ngày 13 tháng 4 theo giờ Bắc Kinh, các nền tảng giám sát trên chuỗi lần lượt phát cảnh báo: Tài sản DOT được bridge trên mạng Ethereum xuất hiện phát hành bất thường.

Theo phân tích của CertiK, kẻ tấn công đã gửi một yêu cầu cross-chain được xây dựng tinh vi đến hợp đồng HandlerV1 phía Ethereum thông qua giao thức ISMP của Hyperbridge, và kết hợp với một bằng chứng MMR thực từng được hệ thống chấp nhận trong lịch sử, đã vượt qua cơ chế xác minh.

BlockSec Phalcon sau đó đã đưa ra cảnh báo kỹ thuật, định tính lỗ hổng này là lỗ hổng tái phát bằng chứng MMR. Theo phân tích của họ, nguồn gốc của lỗ hổng nằm ở việc bảo vệ chống tái phát của hợp đồng HandlerV1 chỉ xác minh xem giá trị băm của một yêu cầu cụ thể đã từng được sử dụng hay chưa, nhưng quá trình xác minh bằng chứng lại không ràng buộc tải trọng yêu cầu được gửi với bằng chứng được xác minh.

Sự đứt gãy logic này cho phép kẻ tấn công tái phát một bằng chứng có hiệu lực trong lịch sử và ghép nối nó với một yêu cầu độc hại mới được tạo, từ đó thực thi thao tác ChangeAssetAdmin thông qua đường dẫn TokenGateway.onAccept(), chuyển quyền quản trị và quyền đúc tiền của hợp đồng wrapped DOT trên Ethereum (địa chỉ: 0x8d...8F90b8) sang địa chỉ do kẻ tấn công kiểm soát.

Theo dữ liệu trên chuỗi,sau khi giành được quyền đúc tiền, kẻ tấn công đã đúc 10 tỷ DOT phiên bản bridge, con số này gấp khoảng 2805 lần so với lượng lưu thông được báo cáo khoảng 356.000 token trên Ethereum tại thời điểm đó.

Sau đó, kẻ tấn công đã chuyển đổi toàn bộ số tiền này thành khoảng 108,2 ETH thông qua Odos Router và nhóm thanh khoản Uniswap V4, và chuyển vào tài khoản bên ngoài của kẻ tấn công, tính theo giá thời điểm đó thì thu lời khoảng 237.000 USD, toàn bộ chi phí gas cho cuộc tấn công chỉ khoảng 0,74 USD.

BlockSec Phalcon cũng đề cập rằng, trước đó đã có một cuộc tấn công khác sử dụng thủ đoạn tương tự nhắm vào token MANTA và CERE, thiệt hại khoảng 12.000 USD. Tổng thiệt hại của hai cuộc tấn công cộng lại là khoảng 242.000 USD.

Sau sự việc, các sàn giao dịch hàng đầu Hàn Quốc Upbit và Bithumb lần lượt thông báo tạm dừng dịch vụ nạp/rút DOT và mạng AssetHub Polkadot để phòng ngừa rủi ro gửi tiền giả tiềm ẩn.

Chính thức Polkadot cho biết, lỗ hổng này chỉ ảnh hưởng đến DOT được cross-chain sang Ethereum thông qua Hyperbridge, không ảnh hưởng đến tài sản DOT trong hệ sinh thái Polkadot, cũng không ảnh hưởng đến DOT được chuyển qua các cầu nối cross-chain khác. Polkadot và các parachain của nó, cũng như DOT gốc, đều an toàn và không bị ảnh hưởng. Hiện Hyperbridge đã tạm dừng hoạt động để điều tra vấn đề này.

Đáng chú ý là,mặc dù quy mô đúclên tới 10 tỷ token, thiệt hại thực tế lại thấp hơn rất nhiều so với con số lý thuyết.Dotính thanh khoản trên chuỗi của wrapped DOT trên Ethereum cực kỳ hạn chế, việc bán tháo tập trung 10 tỷ token ngay lập tức đã đẩy giá wrapped DOT từ 1,22 USD xuống 0,00012831 USD, giảm 99,98%, phần lớn token không thể được quy đổi hiệu quả.

Theo dữ liệu từ CoinMarketCap,giá token DOT gốc cũng bị ảnh hưởng tạm thời bởi tâm lý thị trường, từng giảm gần 5%.

Người dùng trên X thẳng thắn nói, ai có thể ngờ rằng, huyền thoại cross-chain DOT từng sánh ngang với Ethereum, lại kích nổ mạng xã hội theo cách này. Cầu nối cross-chain một lần nữa trở thành "gót chân Achilles" của thế giới crypto, sự vắng vẻ từng không ai quan tâm, giờ đây đã trở thành sự ngao ngán đầy thương tích. Khi 10 tỷ DOT xuất hiện từ không khí, tất cả các chỉ số kỹ thuật đều trở thành giấy lộn.

Cũngngười dùngđùa rằng, tính thanh khoản thấp trong lần này đã "cứu mạng Polkadot một mạng", khống chế thiệt hại thực tế ở mức khoảng 237.000 USD.

Tuy nhiên, tính thanh khoản thấp của tài sản bridge mặc dù hạn chế được lợi nhuận của hacker, nhưng lại phơi bày sự mong manh tiềm ẩn ở lớp tương tác cross-chain.

Được biết,Hyperbridge được phát triển bởi Polytope Labs, là một dự án tương tác cross-chain của hệ sinh thái Polkadot, lâu nay lấy cơ chế bảo mật cốt lõi là thay thế ủy ban đa chữ ký bằng bằng chứng mật mã, định vị là cơ sở hạ tầng cross-chain tối thiểu sự tin cậy. Dự án này trước đây luôn nhấn mạnh khả năng chống chịu các cuộc tấn công bridge phổ biến của mình.

Nhưngsự kiện lần nàycó lẽcho thấy, bản thân cơ chế bằng chứng mật mã hoàn hảo không đủ để đảm bảo an toàn, logic triển khai cụ thể của hợp đồng Gateway phía Ethereum cũng tạo thành mặt tấn công.

Từ góc nhìn vĩ mô hơn, sự kiện này là một hình ảnh thu nhỏ của tình hình an ninh DeFi tiếp tục nghiêm trọng kể từ năm 2026. Tính từ đầu năm đến nay đã liên tiếp xảy ra nhiều vụ tấn công lớn, bao gồm Venus tạo ra nợ xấu 2,15 triệu USD do thao túng giá, Resolve đúc vượt mức 80 triệu USR, và Drift bị đánh cắp tài sản hơn 285 triệu USD, các thủ đoạn tấn công khác nhau, liên quan đến nhiều lĩnh vực rộng rãi.

Việc tiếp quản quyền đúc tiền để phát hành vô hạn, không phải là mô hình tấn công mới. Chỉ là, Hyperbridge vì tính thanh khoản cực kỳ nông, thiệt hạilạibị ép thấp một cách bất ngờ.

Theo dữ liệu từ CertiK, chỉ riêng tháng 3 đã ghi nhận 46 vụ việc an ninh, tổng thiệt hại khoảng 39,8 triệu USD, là con số cao nhất trong một tháng kể từ tháng 11 năm 2024. CertiK cũng chỉ ra rằng, tần suất khai thác lỗ hổng mã tăng lên, có thể liên quan đến sự trỗi dậy của các công cụ khai thác lỗ hổng được trợ giúp bởi trí tuệ nhân tạo.

Tần suất tấn công gia tăng, cũng đang thúc đẩy ngành nhìn nhận lại ranh giới giữa an ninh và giám sát. Chiến lược gia trưởng Dante Disparte của Circle trước đó khi phản hồi sự kiện Drift Protocol bị đánh cắp đã kêu gọi, các giao thức, ví, sàn giao dịch và các bên phát hành stablecoin nên coi an ninh và trách nhiệm giải trình là nghĩa vụ chung, các giao thức DeFi có thể tham khảo cơ chế ngắt mạch của thị trường truyền thống để phát triển các biện pháp bảo vệ kỹ thuật trên chuỗi, và thúc đẩy luật pháp liên quan trước khi sự kiện lớn tiếp theo xảy ra,đưa các tiêu chuẩn bảo vệ quyền sở hữu tài sản và quyền riêng tư tài chính vào luật.

Câu hỏi Liên quan

QVụ tấn công vào Hyperbridge đã xảy ra như thế nào?

AKẻ tấn công đã sử dụng giao thức ISMP của Hyperbridge để gửi một yêu cầu chuỗi chéo được xây dựng tinh vi đến hợp đồng HandlerV1 trên Ethereum, kết hợp với bằng chứng MMR từng được hệ thống chấp nhận trong lịch sử, qua đó bỏ qua cơ chế xác thực.

QLỗ hổng kỹ thuật chính trong vụ việc này là gì?

ALỗ hổng được định性是 là lỗ hổng tái phát bằng chứng MMR. Hợp đồng HandlerV1 chỉ xác minh xem giá trị băm của yêu cầu đã từng được sử dụng chưa, nhưng quá trình xác minh bằng chứng không ràng buộc tải trọng yêu cầu đã gửi với bằng chứng được xác minh.

QTại sao hacker chỉ kiếm được 23,7万美元 dù đúc tới 1 tỷ DOT?

ADo thanh khoản của wrapped DOT trên Ethereum cực kỳ hạn chế. Việc bán ra tập trung 1 tỷ token ngay lập tức làm giá wrapped DOT giảm từ 1,22美元 xuống 0,00012831美元 (giảm 99,98%), khiến phần lớn token không thể chuyển đổi hiệu quả thành tiền mặt.

QVụ tấn công này ảnh hưởng đến DOT gốc trên Polkadot không?

AKhông. Lỗ hổng chỉ ảnh hưởng đến DOT được bridge sang Ethereum thông qua Hyperbridge, không ảnh hưởng đến tài sản DOT trong hệ sinh thái Polkadot, cũng như DOT được chuyển qua các cầu nối khác. Polkadot, các parachain và DOT gốc vẫn an toàn và không bị ảnh hưởng.

QCó những vụ tấn công tương tự nào đã xảy ra trước đó?

ACó. Trước đó đã có một vụ tấn công sử dụng thủ thuật tương tự nhắm vào token MANTA và CERE, gây thiệt hại khoảng 1,2万美元. Tổng thiệt hại của hai vụ tấn công là khoảng 24,2万美元.

Nội dung Liên quan

Polymarket Bị Kẹt: Bài Kiểm Tra Thực Sự Sau Khi Vượt Qua Giai Đoạn Lưu Lượng Tăng Đột Biến

Polymarket, nền tảng dự đoán thị trường hàng đầu, đang đối mặt với thách thức lớn khi trải nghiệm giao dịch xuống cấp do hạ tầng không theo kịp đà tăng trưởng. Phó chủ tịch kỹ thuật Josh Stevens thừa nhận vấn đề và công bố kế hoạch cải tổ toàn diện, bao gồm: giảm độ trễ dữ liệu, sửa lỗi hủy lệnh, xây dựng lại hệ thống order book (CLOB), nâng cao hiệu suất website, và quan trọng nhất là di chuyển chain (chain migration). Nguyên nhân sâu xa nằm ở việc Polymarket không còn là ứng dụng dự đoán đơn thuần mà đã phát triển thành một nền tảng giao dịch tần suất cao. Polygon, từng là lựa chọn chi phí thấp hoàn hảo, giờ đây trở thành rào cản kỹ thuật. Động thái này ngay lập tức thu hút sự quan tâm của các blockchain khác như Solana, Sui, Algorand... trong khi Polygon nỗ lực giữ chân ứng dụng quan trọng này - nguồn đóng góp phí giao dịch đáng kể cho hệ sinh thái của họ. Bài kiểm tra thực sự của Polymarket không chỉ là chọn chain mới, mà là xây dựng một hệ thống giao dịch đủ mạnh và ổn định để giữ chân người dùng trong giai đoạn tăng trưởng mới, nơi độ tin cậy quan trọng hơn bao giờ hết.

Odaily星球日报04/27 03:21

Polymarket Bị Kẹt: Bài Kiểm Tra Thực Sự Sau Khi Vượt Qua Giai Đoạn Lưu Lượng Tăng Đột Biến

Odaily星球日报04/27 03:21

Điều chỉnh kỳ vọng giảm cho chu kỳ tăng giá tiếp theo của BTC

Tác giả Alex Xu, một nhà đầu tư Bitcoin lâu năm, đã chia sẻ quyết định giảm dần tỷ trọng BTC trong danh mục đầu tư của mình, từ vị thế lớn nhất xuống còn khoảng 30%, và giải thích lý do cho việc điều chỉnh kỳ vọng về đỉnh giá trong chu kỳ bull market tiếp theo. Các lý do chính bao gồm: 1. **Năng lượng tăng trưởng tiềm năng giảm:** Các chu kỳ trước được thúc đẩy bởi việc mở rộng đối tượng đầu tư theo cấp số nhân (từ cá nhân đến tổ chức). Chu kỳ tới cần sự chấp nhận từ các quỹ đầu tư quốc gia hoặc ngân hàng trung ương, điều này khó xảy ra trong 2-3 năm tới. 2. **Chi phí cơ hội cá nhân:** Tìm thấy nhiều cơ hội đầu tư hấp dẫn khác (cổ phiếu công ty) với mức giá hợp lý. 3. **Tác động tiêu cực từ sự thu hẹp của ngành crypto:** Nhiều mô hình Web3 (SocialFi, GameFi...) không thành công, dẫn đến sự thu hẹp của toàn ngành và làm chậm tốc độ tăng trưởng số người nắm giữ BTC. 4. **Áp lực từ nhà mua lớn nhất (MicroStrategy):** Chi phí huy động vốn của MicroStrategy tiếp tục tăng cao (lãi suất 11.5%), có thể làm giảm tốc độ mua vào và gây áp lực bán. 5. **Sự cạnh tranh từ Vàng được token hóa:** Sản phẩm vàng token hóa (tokenized gold) đã thu hẹp khoảng cách về tính dễ chia nhỏ, dễ mang theo và dễ xác minh so với BTC. 6. **Vấn đề ngân sách bảo mật:** Phần thưởng khối giảm sau mỗi lần halving làm trầm trọng thêm vấn đề ngân sách cho bảo mật mạng lưới. Tác giả vẫn giữ một phần BTC đáng kể và sẵn sàng mua lại nếu các lý kiến trên được giải quyết hoặc xuất hiện các yếu tố tích cực mới, với điều kiện giá cả phù hợp.

marsbit04/27 02:46

Điều chỉnh kỳ vọng giảm cho chu kỳ tăng giá tiếp theo của BTC

marsbit04/27 02:46

Giao dịch

Giao ngay
Hợp đồng Tương lai

Bài viết Nổi bật

Làm thế nào để Mua DOT

Chào mừng bạn đến với HTX.com! Chúng tôi đã làm cho mua Polkadot (DOT) trở nên đơn giản và thuận tiện. Làm theo hướng dẫn từng bước của chúng tôi để bắt đầu hành trình tiền kỹ thuật số của bạn.Bước 1: Tạo Tài khoản HTX của BạnSử dụng email hoặc số điện thoại của bạn để đăng ký tài khoản miễn phí trên HTX. Trải nghiệm hành trình đăng ký không rắc rối và mở khóa tất cả tính năng. Nhận Tài khoản của tôiBước 2: Truy cập Mua Crypto và Chọn Phương thức Thanh toán của BạnThẻ Tín dụng/Ghi nợ: Sử dụng Visa hoặc Mastercard của bạn để mua Polkadot (DOT) ngay lập tức.Số dư: Sử dụng tiền từ số dư tài khoản HTX của bạn để giao dịch liền mạch.Bên thứ ba: Chúng tôi đã thêm những phương thức thanh toán phổ biến như Google Pay và Apple Pay để nâng cao sự tiện lợi.P2P: Giao dịch trực tiếp với người dùng khác trên HTX.Thị trường mua bán phi tập trung (OTC): Chúng tôi cung cấp những dịch vụ được thiết kế riêng và tỷ giá hối đoái cạnh tranh cho nhà giao dịch.Bước 3: Lưu trữ Polkadot (DOT) của BạnSau khi mua Polkadot (DOT), lưu trữ trong tài khoản HTX của bạn. Ngoài ra, bạn có thể gửi đi nơi khác qua chuyển khoản blockchain hoặc sử dụng để giao dịch những tiền kỹ thuật số khác.Bước 4: Giao dịch Polkadot (DOT)Giao dịch Polkadot (DOT) dễ dàng trên thị trường giao ngay của HTX. Chỉ cần truy cập vào tài khoản của bạn, chọn cặp giao dịch, thực hiện giao dịch và theo dõi trong thời gian thực. Chúng tôi cung cấp trải nghiệm thân thiện với người dùng cho cả người mới bắt đầu và người giao dịch dày dạn kinh nghiệm.

Tổng lượt xem 486Xuất bản vào 2024.12.12Cập nhật vào 2025.03.21

Làm thế nào để Mua DOT

Thảo luận

Chào mừng đến với Cộng đồng HTX. Tại đây, bạn có thể được thông báo về những phát triển nền tảng mới nhất và có quyền truy cập vào thông tin chuyên sâu về thị trường. Ý kiến ​​của người dùng về giá của DOT (DOT) được trình bày dưới đây.

活动图片