10 Tỷ DOT Được Đúc Từ Không Khí, Nhưng Hacker Chỉ Kiếm Được 230.000 USD

marsbitXuất bản vào 2026-04-13Cập nhật gần nhất vào 2026-04-13

Tóm tắt

Vào ngày 13 tháng 4, một lỗ hổng bảo mật nghiêm trọng đã xảy ra trên cầu nối Hyperbridge của Polkadot, cho phép kẻ tấn công in trái phép 1 tỷ DOT trên mạng Ethereum. Thông qua việc khai thác lỗi "MMR proof replay", hacker đã giành quyền kiểm soát hợp đồng wrapped DOT, sau đó phát hành số token khổng lồ và bán chúng trên các sàn giao dịch phi tập trung. Tuy nhiên, do thanh khoản cực kỳ thấp, việc bán ồ ạt đã khiến giá wrapped DOT giảm 99,98%, và hacker chỉ thu được khoảng 108 ETH (tương đương 237.000 USD). Tổng thiệt hại thực tế, bao gồm một vụ tấn công tương tự trước đó vào MANTA và CERE, là khoảng 242.000 USD. Polkadot khẳng định lỗi chỉ ảnh hưởng đến DOT trên Ethereum thông qua Hyperbridge, và tài sản gốc trên hệ sinh thái của họ vẫn an toàn. Sự kiện này một lần nữa làm nổi bật rủi ro bảo mật tiềm ẩn trong các cơ sở hạ tầng cross-chain.

Tác giả: Zhou, ChainCatcher

 

Vào sáng ngày 13 tháng 4 theo giờ Bắc Kinh, các nền tảng giám sát trên chuỗi lần lượt phát cảnh báo: Tài sản DOT được bridge trên mạng Ethereum xuất hiện phát hành bất thường.

Theo phân tích của CertiK, kẻ tấn công đã gửi một yêu cầu cross-chain được xây dựng tinh vi đến hợp đồng HandlerV1 phía Ethereum thông qua giao thức ISMP của Hyperbridge, và kết hợp với một bằng chứng MMR thực từng được hệ thống chấp nhận trong lịch sử, đã vượt qua cơ chế xác minh.

BlockSec Phalcon sau đó đã đưa ra cảnh báo kỹ thuật, định tính lỗ hổng này là lỗ hổng tái phát bằng chứng MMR. Theo phân tích của họ, nguồn gốc của lỗ hổng nằm ở việc bảo vệ chống tái phát của hợp đồng HandlerV1 chỉ xác minh xem giá trị băm của một yêu cầu cụ thể đã từng được sử dụng hay chưa, nhưng quá trình xác minh bằng chứng lại không ràng buộc tải trọng yêu cầu được gửi với bằng chứng được xác minh.

Sự đứt gãy logic này cho phép kẻ tấn công tái phát một bằng chứng có hiệu lực trong lịch sử và ghép nối nó với một yêu cầu độc hại mới được tạo, từ đó thực thi thao tác ChangeAssetAdmin thông qua đường dẫn TokenGateway.onAccept(), chuyển quyền quản trị và quyền đúc tiền của hợp đồng wrapped DOT trên Ethereum (địa chỉ: 0x8d...8F90b8) sang địa chỉ do kẻ tấn công kiểm soát.

Theo dữ liệu trên chuỗi,sau khi giành được quyền đúc tiền, kẻ tấn công đã đúc 10 tỷ DOT phiên bản bridge, con số này gấp khoảng 2805 lần so với lượng lưu thông được báo cáo khoảng 356.000 token trên Ethereum tại thời điểm đó.

Sau đó, kẻ tấn công đã chuyển đổi toàn bộ số tiền này thành khoảng 108,2 ETH thông qua Odos Router và nhóm thanh khoản Uniswap V4, và chuyển vào tài khoản bên ngoài của kẻ tấn công, tính theo giá thời điểm đó thì thu lời khoảng 237.000 USD, toàn bộ chi phí gas cho cuộc tấn công chỉ khoảng 0,74 USD.

BlockSec Phalcon cũng đề cập rằng, trước đó đã có một cuộc tấn công khác sử dụng thủ đoạn tương tự nhắm vào token MANTA và CERE, thiệt hại khoảng 12.000 USD. Tổng thiệt hại của hai cuộc tấn công cộng lại là khoảng 242.000 USD.

Sau sự việc, các sàn giao dịch hàng đầu Hàn Quốc Upbit và Bithumb lần lượt thông báo tạm dừng dịch vụ nạp/rút DOT và mạng AssetHub Polkadot để phòng ngừa rủi ro gửi tiền giả tiềm ẩn.

Chính thức Polkadot cho biết, lỗ hổng này chỉ ảnh hưởng đến DOT được cross-chain sang Ethereum thông qua Hyperbridge, không ảnh hưởng đến tài sản DOT trong hệ sinh thái Polkadot, cũng không ảnh hưởng đến DOT được chuyển qua các cầu nối cross-chain khác. Polkadot và các parachain của nó, cũng như DOT gốc, đều an toàn và không bị ảnh hưởng. Hiện Hyperbridge đã tạm dừng hoạt động để điều tra vấn đề này.

Đáng chú ý là,mặc dù quy mô đúclên tới 10 tỷ token, thiệt hại thực tế lại thấp hơn rất nhiều so với con số lý thuyết.Dotính thanh khoản trên chuỗi của wrapped DOT trên Ethereum cực kỳ hạn chế, việc bán tháo tập trung 10 tỷ token ngay lập tức đã đẩy giá wrapped DOT từ 1,22 USD xuống 0,00012831 USD, giảm 99,98%, phần lớn token không thể được quy đổi hiệu quả.

Theo dữ liệu từ CoinMarketCap,giá token DOT gốc cũng bị ảnh hưởng tạm thời bởi tâm lý thị trường, từng giảm gần 5%.

Người dùng trên X thẳng thắn nói, ai có thể ngờ rằng, huyền thoại cross-chain DOT từng sánh ngang với Ethereum, lại kích nổ mạng xã hội theo cách này. Cầu nối cross-chain một lần nữa trở thành "gót chân Achilles" của thế giới crypto, sự vắng vẻ từng không ai quan tâm, giờ đây đã trở thành sự ngao ngán đầy thương tích. Khi 10 tỷ DOT xuất hiện từ không khí, tất cả các chỉ số kỹ thuật đều trở thành giấy lộn.

Cũngngười dùngđùa rằng, tính thanh khoản thấp trong lần này đã "cứu mạng Polkadot một mạng", khống chế thiệt hại thực tế ở mức khoảng 237.000 USD.

Tuy nhiên, tính thanh khoản thấp của tài sản bridge mặc dù hạn chế được lợi nhuận của hacker, nhưng lại phơi bày sự mong manh tiềm ẩn ở lớp tương tác cross-chain.

Được biết,Hyperbridge được phát triển bởi Polytope Labs, là một dự án tương tác cross-chain của hệ sinh thái Polkadot, lâu nay lấy cơ chế bảo mật cốt lõi là thay thế ủy ban đa chữ ký bằng bằng chứng mật mã, định vị là cơ sở hạ tầng cross-chain tối thiểu sự tin cậy. Dự án này trước đây luôn nhấn mạnh khả năng chống chịu các cuộc tấn công bridge phổ biến của mình.

Nhưngsự kiện lần nàycó lẽcho thấy, bản thân cơ chế bằng chứng mật mã hoàn hảo không đủ để đảm bảo an toàn, logic triển khai cụ thể của hợp đồng Gateway phía Ethereum cũng tạo thành mặt tấn công.

Từ góc nhìn vĩ mô hơn, sự kiện này là một hình ảnh thu nhỏ của tình hình an ninh DeFi tiếp tục nghiêm trọng kể từ năm 2026. Tính từ đầu năm đến nay đã liên tiếp xảy ra nhiều vụ tấn công lớn, bao gồm Venus tạo ra nợ xấu 2,15 triệu USD do thao túng giá, Resolve đúc vượt mức 80 triệu USR, và Drift bị đánh cắp tài sản hơn 285 triệu USD, các thủ đoạn tấn công khác nhau, liên quan đến nhiều lĩnh vực rộng rãi.

Việc tiếp quản quyền đúc tiền để phát hành vô hạn, không phải là mô hình tấn công mới. Chỉ là, Hyperbridge vì tính thanh khoản cực kỳ nông, thiệt hạilạibị ép thấp một cách bất ngờ.

Theo dữ liệu từ CertiK, chỉ riêng tháng 3 đã ghi nhận 46 vụ việc an ninh, tổng thiệt hại khoảng 39,8 triệu USD, là con số cao nhất trong một tháng kể từ tháng 11 năm 2024. CertiK cũng chỉ ra rằng, tần suất khai thác lỗ hổng mã tăng lên, có thể liên quan đến sự trỗi dậy của các công cụ khai thác lỗ hổng được trợ giúp bởi trí tuệ nhân tạo.

Tần suất tấn công gia tăng, cũng đang thúc đẩy ngành nhìn nhận lại ranh giới giữa an ninh và giám sát. Chiến lược gia trưởng Dante Disparte của Circle trước đó khi phản hồi sự kiện Drift Protocol bị đánh cắp đã kêu gọi, các giao thức, ví, sàn giao dịch và các bên phát hành stablecoin nên coi an ninh và trách nhiệm giải trình là nghĩa vụ chung, các giao thức DeFi có thể tham khảo cơ chế ngắt mạch của thị trường truyền thống để phát triển các biện pháp bảo vệ kỹ thuật trên chuỗi, và thúc đẩy luật pháp liên quan trước khi sự kiện lớn tiếp theo xảy ra,đưa các tiêu chuẩn bảo vệ quyền sở hữu tài sản và quyền riêng tư tài chính vào luật.

Tiền kỹ thuật số thịnh hành

Câu hỏi Liên quan

QVụ tấn công vào Hyperbridge đã xảy ra như thế nào?

AKẻ tấn công đã sử dụng giao thức ISMP của Hyperbridge để gửi một yêu cầu chuỗi chéo được xây dựng tinh vi đến hợp đồng HandlerV1 trên Ethereum, kết hợp với bằng chứng MMR từng được hệ thống chấp nhận trong lịch sử, qua đó bỏ qua cơ chế xác thực.

QLỗ hổng kỹ thuật chính trong vụ việc này là gì?

ALỗ hổng được định性是 là lỗ hổng tái phát bằng chứng MMR. Hợp đồng HandlerV1 chỉ xác minh xem giá trị băm của yêu cầu đã từng được sử dụng chưa, nhưng quá trình xác minh bằng chứng không ràng buộc tải trọng yêu cầu đã gửi với bằng chứng được xác minh.

QTại sao hacker chỉ kiếm được 23,7万美元 dù đúc tới 1 tỷ DOT?

ADo thanh khoản của wrapped DOT trên Ethereum cực kỳ hạn chế. Việc bán ra tập trung 1 tỷ token ngay lập tức làm giá wrapped DOT giảm từ 1,22美元 xuống 0,00012831美元 (giảm 99,98%), khiến phần lớn token không thể chuyển đổi hiệu quả thành tiền mặt.

QVụ tấn công này ảnh hưởng đến DOT gốc trên Polkadot không?

AKhông. Lỗ hổng chỉ ảnh hưởng đến DOT được bridge sang Ethereum thông qua Hyperbridge, không ảnh hưởng đến tài sản DOT trong hệ sinh thái Polkadot, cũng như DOT được chuyển qua các cầu nối khác. Polkadot, các parachain và DOT gốc vẫn an toàn và không bị ảnh hưởng.

QCó những vụ tấn công tương tự nào đã xảy ra trước đó?

ACó. Trước đó đã có một vụ tấn công sử dụng thủ thuật tương tự nhắm vào token MANTA và CERE, gây thiệt hại khoảng 1,2万美元. Tổng thiệt hại của hai vụ tấn công là khoảng 24,2万美元.

Nội dung Liên quan

Cổ phiếu A bị tổn thương nhầm: Sự kiên cường, kỳ vọng và bản lĩnh

Cổ phiếu A-shares bị ảnh hưởng bởi các cú sốc ngoại vi vào tháng 7, nhưng đã thể hiện sức chống chịu mạnh mẽ. Các cổ phiếu công nghệ giảm giá chủ yếu do ảnh hưởng từ việc giảm đòn bẩy tại thị trường Hàn Quốc, trong khi cơ bản ngành vẫn vững chắc với lợi nhuận cao, đặc biệt trong lĩnh vực module quang, sợi quang, với cấu trúc đa ngành và hai câu chuyện nội địa hóa cùng chuỗi cung ứng toàn cầu. Lực lượng "đội tuyển quốc gia" đã mạnh mẽ can thiệp để ổn định thị trường, với các khoản mua vào và tái mua cổ phiếu trị giá hàng trăm tỷ từ các tập đoàn nhà nước, công ty bảo hiểm và quỹ. Hành động này không chỉ cung cấp thanh khoản mà còn gửi tín hiệu mạnh mẽ về điểm đáy, tạo hiệu ứng dẫn dắt cho các định chế dài hạn. Động lực phục hồi nội sinh còn đến từ ba nhóm chính: (1) Tiêu dùng, với CPI tăng và dấu hiệu phục hồi trong ngành rượu bia; (2) Chu kỳ, đặc biệt là nhôm, với lợi nhuận cao, kỳ vọng tăng giá và định giá thấp; (3) Tài chính, với tài sản cổ tức ổn định và định giá hấp dẫn. Sự kết hợp của các yếu tố này cùng với nền tảng công nghệ vững chắc cho thấy A-shares có đủ sức chống chịu và khả năng sớm trở lại trạng thái ổn định.

marsbit20 phút trước

Cổ phiếu A bị tổn thương nhầm: Sự kiên cường, kỳ vọng và bản lĩnh

marsbit20 phút trước

Máy tính lượng tử chưa tới, 1,1 triệu Bitcoin của Satoshi Nakamoto đã trở thành vấn đề trước

Một công cụ chứng minh không tri thức (Project Eleven) có thể giúp ví Bitcoin hiện đại di chuyển tài sản trước các cuộc tấn công lượng tử trong vòng 243 mili giây. Tuy nhiên, khoảng 1,1 triệu BTC được Satoshi Nakamoto khai thác trước năm 2012 (nằm trong khoảng 22.000 địa chỉ P2PK cũ) không thể được cứu bằng công cụ này vì thiếu đường dẫn khóa phân cấp (HD wallet), tạo ra một ngõ cụt mật mã. Vấn đề này đã đẩy cộng đồng Bitcoin vào một cuộc khủng hoảng chính trị hơn là kỹ thuật. Có bốn giải pháp được tranh luận, mỗi giải pháp đều có rủi ro lớn: 1) Bất động, để tiền bị đánh cắp; 2) Đóng băng cưỡng chế các địa chỉ dễ bị tổn thương; 3) Giới hạn dòng tiền rút từ địa chỉ cũ; 4) Phân phối lại tài sản "không chủ". Tất cả đều đe dọa các nguyên tắc cốt lõi của Bitcoin như quyền sở hữu, tính bất biến của sổ cái hay tính lưu trữ giá trị. Thị trường đã bắt đầu định giá rủi ro quản trị này. Một số tổ chức như Jefferies đã giảm nắm giữ Bitcoin do lo ngại về sự không chắc chắn trong việc xử lý các đồng tiền dễ bị tổn thương. Cuộc khủng hoảng niềm tin đã xuất hiện ngay cả trước khi máy tính lượng tử thực tế ra đời, đặt ra câu hỏi cấp bách: Làm thế nào Bitcoin có thể giải quyết gánh nặng của một sự đứt gãy công nghệ lịch sử mà không phá vỡ chính các nguyên tắc sáng lập của nó?

marsbit30 phút trước

Máy tính lượng tử chưa tới, 1,1 triệu Bitcoin của Satoshi Nakamoto đã trở thành vấn đề trước

marsbit30 phút trước

Mặt trận chính của thị trường tăng giá tiếp theo nằm ở đâu? Câu trả lời ẩn giấu trong hai loại tài sản này

Thị trường tiền điện tử đang cho thấy dấu hiệu chạm đáy, và câu hỏi đặt ra là tài sản nào sẽ dẫn dắt đợt tăng giá tiếp theo. Theo phân tích, chủ đề cốt lõi của chu kỳ bull market mới sẽ là sự hội tụ giữa tài chính truyền thống và tài chính trên chuỗi (on-chain), tập trung vào stablecoin, token hóa tài sản, giao dịch 24/7 và thanh toán tức thì. Bài viết chỉ ra hai xu hướng đầu tư chính: 1. **Các ứng dụng tài chính tiền điện tử gốc** (đại diện là Hyperliquid - HYPE): Các nền tảng có doanh thu thực tế, mô hình kinh tế token mạnh (như mua lại và đốt token), đang mở rộng từ giao dịch tiền điện tử sang các tài sản truyền thống như chỉ số chứng khoán và hàng hóa. 2. **Các doanh nghiệp truyền thống trưởng thành áp dụng cơ sở hạ tầng tiền điện tử** (đại diện là Robinhood - HOOD): Các công ty đang tích cực xây dựng và triển khai blockchain (như Robinhood Chain) để cung cấp dịch vụ tài chính mới, như giao dịch cổ phiếu được token hóa, cho thị trường toàn cầu. Sự hội tụ này, với tiềm năng định hình lại hệ thống tài chính toàn cầu, được kỳ vọng sẽ tạo ra chu kỳ tăng giá lớn nhất từ trước đến nay, dựa trên giá trị ứng dụng thực tế và nhắm vào một thị trường rộng lớn hơn. Cơ hội đầu tư nằm ở việc nhận diện và định vị trước vào các dự án và công ty đang thực sự thúc đẩy xu hướng chuyển đổi này.

Foresight News34 phút trước

Mặt trận chính của thị trường tăng giá tiếp theo nằm ở đâu? Câu trả lời ẩn giấu trong hai loại tài sản này

Foresight News34 phút trước

Hành trình vượt qua dự luật Clarity về tiền mã hóa: Con đường thỏa hiệp giữa hai đảng tại Mỹ gai góc khôn lường

Dự luật Clarity về cấu trúc thị trường tiền mã hóa đang trên đường tới Quốc hội Mỹ, nhưng con đường thông qua đầy chông gai do bất đồng giữa hai đảng về các điều khoản đạo đức và quy định "lợi nhuận" (yield). Mặc dù đã đạt được một số thỏa hiệp lưỡng đảng vào tháng 5, sự ủng hộ của đảng Dân chủ vẫn phụ thuộc vào việc giải quyết các điều khoản đạo đức mạnh mẽ cho các quan chức được bầu. Đến tháng 7, vấn đề này càng trở nên cấp thiết, với sự phản đối từ cả một số thành viên đảng Cộng hòa và các cơ quan thực thi pháp luật. Các nhà lập pháp như Thượng nghị sĩ Cynthia Lummis (Cộng hòa) nhấn mạnh các biện pháp bảo vệ người tiêu dùng trong dự luật, trong khi Thượng nghị sĩ Mark Warner (Dân chủ) bày tỏ lo ngại về rủi ro. Nỗ lực hòa giải giữa các ủy ban Thượng viện đang được tiến hành, nhưng triển vọng về một thỏa thuận đạo đức được cả hai bên chấp nhận vẫn chưa chắc chắn. Mục tiêu ngắn hạn của ngành công nghiệp có thể bao gồm một cuộc bỏ phiếu mang tính biểu tượng tại Thượng viện trước kỳ nghỉ tháng 8, với mục tiêu dài hạn là thông qua thành luật vào năm 2026. Dù gặp nhiều trở ngại, quá trình vận động hành lang kiên trì và đàm phán từng phiếu bầu vẫn là chiến thuật then chốt để tiến tới sự đồng thuận lưỡng đạng cần thiết.

marsbit42 phút trước

Hành trình vượt qua dự luật Clarity về tiền mã hóa: Con đường thỏa hiệp giữa hai đảng tại Mỹ gai góc khôn lường

marsbit42 phút trước

Sáng lập Kalshi và Polymarket thù địch sâu sắc? Cuộc chiến thương mại này còn khốc liệt hơn tưởng tượng

Vào tháng 11/2024, FBI đã đột kích căn hộ của Shayne Coplan, nhà sáng lập Polymarket, trong một cuộc điều tra cáo buộc nền tảng này tổ chức đặt cược bất hợp pháp. Phía sau vụ việc là mối thù địch sâu sắc giữa Polymarket và đối thủ cạnh tranh trực tiếp Kalshi, do Tarek Mansour điều hành. Theo bài báo, mối bất hòa không chỉ là cạnh tranh thị phần mà còn là xung đột về đạo đức kinh doanh và triết lý tuân thủ. Kalshii tập trung vào việc xin giấy phép đầy đủ tại Mỹ trước khi hoạt động, trong khi Polymarket ban đầu vận hành ngoài khơi và cho phép người dùng Mỹ truy cập qua VPN. Mansour công khai chỉ trích mô hình của Polymarket là "bất hợp pháp và vô đạo đức". Cuộc chiến đã leo thang trong nhiều năm, lan rộng từ việc tranh giành nhân tài, hợp đồng thương mại (như với Sàn giao dịch Liên lục địa - ICE và Madison Square Garden) đến các cuộc tấn công trên phương tiện truyền thông. Kalshi nhiều lần báo cáo Polymarket với các cơ quan quản lý như CFTC. Mặc dù Polymarket gần đây đã mua lại một công ty có giấy phép Mỹ (QCX) để trở lại thị trường nội địa, nhưng họ vẫn phải đối mặt với sự giám sát chặt chẽ hơn. Đến nửa đầu năm 2025, Kalshi tạm thời dẫn đầu về khối lượng giao dịch và định giá. Tuy nhiên, cuộc cạnh tranh khốc liệt giữa hai gã khổng lồ, được thúc đẩy bởi sự thù ghét cá nhân giữa hai nhà sáng lập, đã định hình ngành công nghiệp thị trường dự đoán non trẻ và thu hút sự chú ý ngày càng lớn từ các nhà quản lý.

marsbit49 phút trước

Sáng lập Kalshi và Polymarket thù địch sâu sắc? Cuộc chiến thương mại này còn khốc liệt hơn tưởng tượng

marsbit49 phút trước

Giao dịch

Giao ngay

Bài viết Nổi bật

Làm thế nào để Mua DOT

Chào mừng bạn đến với HTX.com! Chúng tôi đã làm cho mua Polkadot (DOT) trở nên đơn giản và thuận tiện. Làm theo hướng dẫn từng bước của chúng tôi để bắt đầu hành trình tiền kỹ thuật số của bạn.Bước 1: Tạo Tài khoản HTX của BạnSử dụng email hoặc số điện thoại của bạn để đăng ký tài khoản miễn phí trên HTX. Trải nghiệm hành trình đăng ký không rắc rối và mở khóa tất cả tính năng. Nhận Tài khoản của tôiBước 2: Truy cập Mua Crypto và Chọn Phương thức Thanh toán của BạnThẻ Tín dụng/Ghi nợ: Sử dụng Visa hoặc Mastercard của bạn để mua Polkadot (DOT) ngay lập tức.Số dư: Sử dụng tiền từ số dư tài khoản HTX của bạn để giao dịch liền mạch.Bên thứ ba: Chúng tôi đã thêm những phương thức thanh toán phổ biến như Google Pay và Apple Pay để nâng cao sự tiện lợi.P2P: Giao dịch trực tiếp với người dùng khác trên HTX.Thị trường mua bán phi tập trung (OTC): Chúng tôi cung cấp những dịch vụ được thiết kế riêng và tỷ giá hối đoái cạnh tranh cho nhà giao dịch.Bước 3: Lưu trữ Polkadot (DOT) của BạnSau khi mua Polkadot (DOT), lưu trữ trong tài khoản HTX của bạn. Ngoài ra, bạn có thể gửi đi nơi khác qua chuyển khoản blockchain hoặc sử dụng để giao dịch những tiền kỹ thuật số khác.Bước 4: Giao dịch Polkadot (DOT)Giao dịch Polkadot (DOT) dễ dàng trên thị trường giao ngay của HTX. Chỉ cần truy cập vào tài khoản của bạn, chọn cặp giao dịch, thực hiện giao dịch và theo dõi trong thời gian thực. Chúng tôi cung cấp trải nghiệm thân thiện với người dùng cho cả người mới bắt đầu và người giao dịch dày dạn kinh nghiệm.

Tổng lượt xem 623Xuất bản vào 2024.12.12Cập nhật vào 2026.06.02

Làm thế nào để Mua DOT

Thảo luận

Chào mừng đến với Cộng đồng HTX. Tại đây, bạn có thể được thông báo về những phát triển nền tảng mới nhất và có quyền truy cập vào thông tin chuyên sâu về thị trường. Ý kiến ​​của người dùng về giá của DOT (DOT) được trình bày dưới đây.

活动图片