1 Billion DOT Minted Out of Thin Air, Yet Hacker Only Made $230,000

marsbitXuất bản vào 2026-04-13Cập nhật gần nhất vào 2026-04-13

Tóm tắt

On April 13, a security breach occurred involving the Polkadot bridge on the Ethereum network, where an attacker exploited a replay vulnerability in the MMR proof mechanism of Hyperbridge’s ISMP protocol. By reusing a historically valid proof and pairing it with a malicious request, the attacker bypassed verification and gained admin and minting rights over the wrapped DOT contract on Ethereum. They then minted 1 billion wrapped DOT tokens—2,805 times the existing supply—and attempted to liquidate them. However, due to extremely low liquidity in the wrapped DOT market, the massive sell-off crashed the token’s price by 99.98%, from $1.22 to approximately $0.000128. The attacker ultimately exchanged the tokens for only about 108.2 ETH (worth roughly $237,000), with gas costs as low as $0.74. The same exploit had been used previously in attacks on MANTA and CERE tokens, resulting in a total loss of around $242,000. Polkadot confirmed that the incident only affected DOT bridged via Hyperbridge to Ethereum and did not impact the native Polkadot network or DOT on other bridges. Exchanges including Upbit and Bithumb temporarily suspended DOT deposits and withdrawals as a precaution. The event highlights ongoing vulnerabilities in cross-chain infrastructure and the critical role of liquidity in limiting actual damages during large-scale exploits. It also reflects a broader trend of increasing DeFi security incidents in early 2026.

Author: Zhou, ChainCatcher

 

On the morning of April 13th Beijing time, on-chain monitoring platforms issued alerts one after another: abnormal issuance of Polkadot bridged assets was detected on the Ethereum network.

According to CertiK's analysis, the attacker submitted a carefully crafted cross-chain request to the HandlerV1 contract on the Ethereum side via Hyperbridge's ISMP protocol, and paired it with a real MMR proof that had been historically accepted by the system, successfully bypassing the verification mechanism.

BlockSec Phalcon subsequently issued a technical alert, characterizing this vulnerability as an MMR proof replay vulnerability. According to their analysis, the root cause of the vulnerability lies in the fact that the replay protection of the HandlerV1 contract only verifies whether the hash of a request has been used before, but the proof verification process did not bind the submitted request payload to the proof being verified.

This logical flaw allowed the attacker to replay a historically valid proof and pair it with a newly constructed malicious request, thereby executing the ChangeAssetAdmin operation via the TokenGateway.onAccept() path, transferring the admin and minting permissions of the wrapped DOT contract on Ethereum (address: 0x8d...8F90b8) to an address controlled by the attacker.

On-chain data shows that after obtaining minting permissions, the attacker minted 1 billion wrapped DOT tokens, a quantity approximately 2805 times the reported circulating supply of about 356,000 tokens on Ethereum at the time.

Subsequently, the attacker exchanged the entire amount for approximately 108.2 ETH via Odos Router and Uniswap V4 liquidity pools, and transferred it to the attacker's external account, profiting about $237,000 at the time, with the gas cost for the entire attack being only about $0.74.

BlockSec Phalcon also mentioned that a previous attack using the same method had occurred, targeting MANTA and CERE tokens, resulting in a loss of about $12,000. The total combined loss from both attacks is approximately $242,000.

Following the incident, major South Korean exchanges Upbit and Bithumb announced the suspension of deposit and withdrawal services for DOT and the AssetHub Polkadot network to prevent potential fake deposit risks.

Polkadot officials stated that this vulnerability only affects DOT bridged to Ethereum via Hyperbridge, and does not affect DOT assets within the Polkadot ecosystem, nor DOT transferred via other bridges. Polkadot and its parachains, as well as native DOT, remain secure and unaffected. Hyperbridge has currently been suspended to investigate the issue.

It is worth mentioning that despite the minting scale reaching 1 billion tokens, the actual loss is far lower than the theoretical figure.Due to the extremely limited on-chain liquidity of wrapped DOT on Ethereum, the concentrated sell-off of 1 billion tokens instantly crashed the price of wrapped DOT from $1.22 to $0.00012831, a drop of 99.98%, rendering the vast majority of tokens unable to be effectively liquidated.

According to CoinMarketCap data, the price of native DOT tokens was also briefly dragged down by market sentiment, falling nearly 5%.

Users on X bluntly stated, who would have thought that DOT, once a cross-chain myth alongside Ethereum, would引爆 social media in this way. Cross-chain bridges have once again become the "Achilles' heel" of the crypto world. The once-deserted quiet has now turned into a scene of devastation and sighing. When 1 billion DOT appeared out of thin air, all technical indicators became worthless.

Other users jokingly remarked that low liquidity "saved Polkadot" in this incident by意外, limiting the actual loss to about $237,000.

However, while the low liquidity of bridged assets limited the hacker's profit, it exposed the potential fragility of the cross-chain interoperability layer.

It is reported that Hyperbridge, developed by Polytope Labs, is a cross-chain interoperability project within the Polkadot ecosystem, long positioning itself as trust-minimized cross-chain infrastructure with its core security mechanism relying on cryptographic proofs instead of multi-signature committees. The project had previously emphasized its resistance to common bridge attacks.

<极p>

But this incident perhaps indicates that the integrity of the cryptographic proof mechanism itself is not sufficient to guarantee security; the specific implementation logic of the Gateway contract on the Ethereum side also constitutes an attack surface.

From a more macro perspective, this incident is a microcosm of the持续严峻 DeFi security landscape in 2026. Since the beginning of the year, several major attacks have occurred, including Venus generating $2.15 million in bad debt due to price manipulation, Resolve over-minting 80 million USR, and Drift losing over $285 million in assets. The attack methods varied and involved diverse areas.

Taking over minting rights for无限增发 is not a new attack模式. However, Hyperbridge's损失 was意外压低 due to its extremely shallow liquidity.

According to CertiK data, March alone recorded 46 security incidents, with total losses of approximately $39.8 million, the highest monthly record since November 2024. CertiK also pointed out that the increased frequency of code vulnerability exploits may be related to the rise of AI-assisted vulnerability mining tools.

The rise in attack frequency is also pushing the industry to重新审视 the boundaries of security and regulation. Circle's Chief Strategy Officer Dante Disparte previously, in response to the Drift Protocol theft, called for protocols, wallets, exchanges, and stablecoin issuers to treat security and accountability as a shared obligation. He suggested that DeFi protocols could develop on-chain technical protection measures参考 traditional market circuit breakers, and promote relevant legislation to enshrine property rights and financial privacy protection standards into law before the next major incident occurs.

Câu hỏi Liên quan

QWhat was the core vulnerability exploited in the Hyperbridge attack on April 13th?

AThe attack exploited an MMR proof replay vulnerability. The flaw was in the HandlerV1 contract, where the replay protection only checked if a request's hash had been used before, but the proof verification process did not bind the submitted request payload to the proof being validated. This allowed the attacker to replay a historically valid proof with a new, forged request.

QHow much wrapped DOT did the attacker mint, and why was the actual financial gain so low compared to the amount minted?

AThe attacker minted 1 billion wrapped DOT tokens. However, the actual financial gain was only about $237,000 because the on-chain liquidity for wrapped DOT on Ethereum was extremely limited. The massive sell-off crashed the token's price by 99.98%, from $1.22 to approximately $0.00012831, making it impossible to liquidate the vast majority of the tokens.

QWhich other tokens were previously targeted using the same attack method mentioned in the article?

AAccording to the article, the same attack method was previously used against MANTA and CERE tokens, resulting in losses of approximately $12,000.

QWhat was the official response from Polkadot regarding the scope and impact of this incident?

APolkadot official stated that the vulnerability only affected DOT that was bridged to Ethereum via Hyperbridge. It did not affect DOT within the Polkadot ecosystem, DOT bridged through other bridges, or native DOT. They confirmed that Polkadot, its parachains, and native DOT remained secure and unaffected. Hyperbridge was paused for investigation.

QWhat broader trend in DeFi security does this event represent, according to the article?

AThe article states this event is a reflection of the increasingly severe DeFi security landscape in 2026. It cites other major incidents like the Venus protocol ($2.15M in bad debt), Resolve (80M USR over-minted), and the Drift Protocol hack (over $285M). It also notes a rise in code vulnerability exploits, potentially linked to the emergence of AI-assisted bug-finding tools, with March alone seeing 46 security incidents totaling ~$39.8M in losses.

Nội dung Liên quan

Tín hiệu đáy lịch sử tái xuất? Messari từng định giá 3 tỷ USD bị bán tháo với 10 triệu USD

Tín hiệu đáy lịch sử tái xuất hiện? Messari từng định giá 300 triệu USD giờ chỉ bán được hơn 10 triệu. Nền tảng dữ liệu hàng đầu ngành crypto này, cùng nhiều công ty khác như DappRadar, Parsec, CoinDesk đang đóng cửa, bán rẻ hoặc cắt giảm nhân sự. Nguyên nhân đến từ sự xói mòn mô hình kinh doanh do AI và sự rút lui của vốn đầu tư mạo hiểm (VC). VC đang dồn tiền vào AI, khiến đầu tư vào crypto lao dốc hơn 80% trong 6 tháng. Các quỹ crypto cũ hoạt động khó khăn, quỹ mới khó gọi vốn. Nhiều nhân vật chủ chốt như Kyle Samani (Multicoin) cũng rời bỏ lĩnh vực này. Tuy nhiên, đây có thể là tín hiệu tích cực. Bitcoin đã giảm gần 50% từ đỉnh, chỉ số Sợ hãi & Tham lam xuống mức cực thấp, nhà đầu tư dài hạn nắm giữ gần 80% nguồn cung. Lịch sử cho thấy, khi những tín hiệu bi quan này đồng thời xuất hiện (như năm 2018, 2020), thường đánh dấu đáy của chu kỳ và mở ra đợt tăng trưởng mới. Một số quỹ như Dragonfly vẫn lạc quan, tiếp tục gọi vốn và đầu tư, trong khi Blockworks mua lại Messari để củng cố ngành. Sự sụp đổ của những gã khổng lồ một thời có thể là dấu hiệu cho một khởi đầu mới.

marsbit8 phút trước

Tín hiệu đáy lịch sử tái xuất? Messari từng định giá 3 tỷ USD bị bán tháo với 10 triệu USD

marsbit8 phút trước

Khối lượng xuất xưởng TPU của Google được điều chỉnh tăng 50%

Gần đây, giới AI tính toán đã chứng kiến một sự điều chỉnh kỳ vọng quan trọng. Nhiều tổ chức nước ngoài âm thầm nâng dự báo sản lượng xuất xưởng cho TPU của Google, trực tiếp thay đổi quan điểm bảo thủ trước đó của thị trường về nhu cầu phần cứng tính toán năm 2027. Dự báo ngành từ mức dưới 10 triệu chip TPU đã được điều chỉnh lên khoảng 15 triệu chip, tương ứng mức tăng mới 50%. Việc sản lượng TPU tăng mạnh sẽ lan tỏa đến toàn bộ chuỗi cung ứng, mang lại lợi ích đồng thời cho các lĩnh vực then chốt như động cơ quang NPO, mô-đun quang 1.6T, chuyển mạch quang OCS, nguồn server, cáp quang & MPO, và đặc biệt là làm mát bằng chất lỏng (liquid cooling). Trong đó, làm mát bằng chất lỏng là hướng thay đổi lớn nhất và được kỳ vọng mang lại lợi nhuận vượt trội. Công suất chip TPU thế hệ mới tăng cao khiến giải pháp tản nhiệt truyền thống không đáp ứng được, thúc đẩy việc áp dụng rộng rãi giải pháp làm mát bằng chất lỏng. Dự kiến năm 2026 sẽ là năm bùng nổ thực sự cho lĩnh vực này tại Google. Cửa sổ cạnh tranh cũng được định hình lại khi các nhà sản xuất nước ngoài gặp khó khăn về công nghệ và năng lực giao hàng, tạo cơ hội lớn cho các nhà sản xuất trong nước với ưu thế về tốc độ lặp, ổn định giao hàng và đủ công suất. Lĩnh vực cáp quang cũng có logic mới, chuyển từ sản phẩm chu kỳ sang nguồn tài nguyên chiến lược quan trọng cho các cụm tính toán AIDC. Nhu cầu bùng nổ từ việc xây dựng trung tâm dữ liệu AI vượt xa năng lực sản xuất trong ngắn hạn, dẫn đến tình trạng thiếu hụt. Các nhà sản xuất trong nước đang tận dụng lợi thế về năng lực và chi phí để chiếm thị phần lớn. Các mảng phụ trợ khác như động cơ quang NPO (tỷ lệ 1:1 với TPU), mô-đun quang 1.6T, chuyển mạch quang OCS và nguồn server cũng đều được hưởng lợi từ làn sóng này. Trọng tâm đầu tư trong chuỗi cung ứng AI đang dần chuyển từ "cạnh tranh sức mạnh chip" sang "sự tăng trưởng ổn định của cơ sở hạ tầng hỗ trợ tính toán". Việc điều chỉnh tăng mạnh dự báo cung ứng TPU của Google giúp củng cố tính chắc chắn về hiệu suất cho toàn bộ ngành trong 2-3 năm tới.

marsbit51 phút trước

Khối lượng xuất xưởng TPU của Google được điều chỉnh tăng 50%

marsbit51 phút trước

Cơn sốt tiền điện tử qua đi, Phố Wall thực sự muốn gì?

Tác giả: Bạch Thoại Khu Công Nghệ Sau cơn sốt tiền điện tử, Phố Wall không còn theo đuổi các câu chuyện đầu cơ hay tư tưởng "phi tập trung". Thay vào đó, họ đang kiên trì xây dựng một hệ thống tài chính tuân thủ, có thể kiểm soát và tạo ra thu nhập trên nền tảng sổ cái phân tán. Các ví dụ điển hình bao gồm: 1. **Chứng khoán hóa tài sản truyền thống:** Quỹ BUIDL của BlackRock (quản lý 25-28 tỷ USD) đầu tư vào trái phiếu kho bạc ngắn hạn và hoạt động trên blockchain, cung cấp tài sản thế chấp an toàn. Securitize, với định giá 12,5 tỷ USD, chuẩn bị niêm yết trên NYSE và hợp tác xây dựng hệ thống thanh toán chứng khoán hoạt động 24/7 trên chuỗi. 2. **Tạo thu nhập từ Bitcoin:** BlackRock sắp ra mắt ETF BITA, sử dụng chiến lược bán quyền chọn mua có bảo hiểm trên danh mục nắm giữ Bitcoin để tạo ra dòng thu nhập (cổ tức) ổn định cho nhà đầu tư, biến Bitcoin thành tài sản sinh lời. 3. **Ổn định tiền tệ như công cụ thanh toán:** Các stablecoin tuân thủ (như USDC) đang được Stripe và Mastercard tích hợp để xử lý thanh toán xuyên biên giới tức thì với chi phí thấp. SWIFT cũng công bố kế hoạch phát triển sổ cái phân tán để giải quyết tình trạng kẹt vốn trong thanh toán toàn cầu. Đạo luật GENIUS 2025 định hình stablecoin là công cụ thanh toán thuần túy (không trả cổ tức) và tăng cường kiểm soát tuân thủ. Tóm lại, Phố Wall đang sử dụng công nghệ blockchain để tái tạo và nâng cấp các sản phẩm tài chính truyền thống (quỹ trái phiếu, quyền chọn, mạng lưới thanh toán), gắn chúng với uy tín của đồng USD và hệ thống quy định hiện có, nhằm xây dựng các kênh dẫn vốn hiệu quả và có lợi nhuận.

marsbit1 giờ trước

Cơn sốt tiền điện tử qua đi, Phố Wall thực sự muốn gì?

marsbit1 giờ trước

Đặt Cược Tương Lai Trên Chiến Xa SpaceX: Con Đường Tăng Trưởng 600 Tỷ Đô Của Cursor

Tóm tắt: Câu chuyện về sự trỗi dậy nhanh chóng của Cursor, công ty khởi nghiệp AI lập trình do Michael Truell (CEO) đồng sáng lập. Từ một công cụ chỉnh sửa mã dựa trên mô hình AI của Anthropic, Cursor đã phát triển với tốc độ chóng mặt, đạt doanh thu hàng tỷ USD. Tuy nhiên, họ sớm đối mặt với thách thức cấu trúc khi Anthropic - nhà cung cấp mô hình then chốt - tự ra mắt công cụ cạnh tranh Claude Code. Để giảm sự phụ thuộc và đảm bảo tương lai, Cursor bắt đầu phát triển mô hình tự lập Composer. Nhu cầu về sức mạnh tính toán khổng lồ đã dẫn họ đến với thỏa thuận hợp tác chiến lược, đồng thời là thương vụ mua lại tiềm năng trị giá 600 tỷ USD với SpaceX của Elon Musk. Thỏa thuận này mang lại cho Cursor nguồn lực chip AI, đổi lại hỗ trợ khả năng lập trình cho Grok (AI của Musk). Hành trình của Cursor đặt ra câu hỏi lớn: Liệu họ sẽ trở thành một công ty phần mềm thế hệ mới độc lập, hay cuối cùng sẽ trở thành một mảnh ghép trong cuộc chiến AI giữa các gã khổng lồ? Dù kết quả thế nào, Cursor đã định hình lại cách các nhà phát triển viết mã và trở thành một hiện tượng đáng chú ý trong làn sóng AI.

marsbit1 giờ trước

Đặt Cược Tương Lai Trên Chiến Xa SpaceX: Con Đường Tăng Trưởng 600 Tỷ Đô Của Cursor

marsbit1 giờ trước

Kraken Lên Kế Hoạch Cung Cấp Hợp Đồng Tương Lai Vĩnh Viễn Được CFTC Quy Định Cho Nhà Giao Dịch Chuyên Nghiệp Hoa Kỳ

Kraken đang chuẩn bị ra mắt hợp đồng tương lai vĩnh viễn được CFTC quản lý cho các nhà giao dịch chuyên nghiệp đủ điều kiện tại Hoa Kỳ. Sản phẩm sẽ được cung cấp thông qua sàn phái sinh Bitnomial mà Kraken đã mua lại và dự kiến tích hợp vào nền tảng Kraken Pro. Hợp đồng tương lai vĩnh viễn là sản phẩm phái sinh crypto lớn toàn cầu, cho phép giao dịch không ngày đáo hạn. Tại Mỹ, các hạn chế quy định trước đây khiến nhà giao dịch có ít lựa chọn trong nước. Động thái của Kraken nhằm thu hẹp khoảng cách này, cung cấp một con đường được quản lý để tiếp cận sản phẩm chi phối khối lượng giao dịch crypto ở nước ngoài. Việc ra mắt sẽ tập trung vào các nhà giao dịch chuyên nghiệp đủ điều kiện. Các yếu tố cần theo dõi bao gồm điều khoản về tính đủ điều kiện, thiết kế hợp đồng, tài sản được hỗ trợ và quan trọng nhất là thanh khoản khi ra mắt. Thành công của sản phẩm có thể mở đường cho nhiều sản phẩm tương lai vĩnh viễn được quản lý khác tại thị trường Mỹ, đưa sản phẩm phái sinh chủ chốt này tiến gần hơn đến cơ sở hạ tầng thị trường nội địa được quản lý.

bitcoinist11 giờ trước

Kraken Lên Kế Hoạch Cung Cấp Hợp Đồng Tương Lai Vĩnh Viễn Được CFTC Quy Định Cho Nhà Giao Dịch Chuyên Nghiệp Hoa Kỳ

bitcoinist11 giờ trước

Giao dịch

Giao ngay
Hợp đồng Tương lai

Bài viết Nổi bật

Làm thế nào để Mua DOT

Chào mừng bạn đến với HTX.com! Chúng tôi đã làm cho mua Polkadot (DOT) trở nên đơn giản và thuận tiện. Làm theo hướng dẫn từng bước của chúng tôi để bắt đầu hành trình tiền kỹ thuật số của bạn.Bước 1: Tạo Tài khoản HTX của BạnSử dụng email hoặc số điện thoại của bạn để đăng ký tài khoản miễn phí trên HTX. Trải nghiệm hành trình đăng ký không rắc rối và mở khóa tất cả tính năng. Nhận Tài khoản của tôiBước 2: Truy cập Mua Crypto và Chọn Phương thức Thanh toán của BạnThẻ Tín dụng/Ghi nợ: Sử dụng Visa hoặc Mastercard của bạn để mua Polkadot (DOT) ngay lập tức.Số dư: Sử dụng tiền từ số dư tài khoản HTX của bạn để giao dịch liền mạch.Bên thứ ba: Chúng tôi đã thêm những phương thức thanh toán phổ biến như Google Pay và Apple Pay để nâng cao sự tiện lợi.P2P: Giao dịch trực tiếp với người dùng khác trên HTX.Thị trường mua bán phi tập trung (OTC): Chúng tôi cung cấp những dịch vụ được thiết kế riêng và tỷ giá hối đoái cạnh tranh cho nhà giao dịch.Bước 3: Lưu trữ Polkadot (DOT) của BạnSau khi mua Polkadot (DOT), lưu trữ trong tài khoản HTX của bạn. Ngoài ra, bạn có thể gửi đi nơi khác qua chuyển khoản blockchain hoặc sử dụng để giao dịch những tiền kỹ thuật số khác.Bước 4: Giao dịch Polkadot (DOT)Giao dịch Polkadot (DOT) dễ dàng trên thị trường giao ngay của HTX. Chỉ cần truy cập vào tài khoản của bạn, chọn cặp giao dịch, thực hiện giao dịch và theo dõi trong thời gian thực. Chúng tôi cung cấp trải nghiệm thân thiện với người dùng cho cả người mới bắt đầu và người giao dịch dày dạn kinh nghiệm.

Tổng lượt xem 569Xuất bản vào 2024.12.12Cập nhật vào 2026.06.02

Làm thế nào để Mua DOT

Thảo luận

Chào mừng đến với Cộng đồng HTX. Tại đây, bạn có thể được thông báo về những phát triển nền tảng mới nhất và có quyền truy cập vào thông tin chuyên sâu về thị trường. Ý kiến ​​của người dùng về giá của DOT (DOT) được trình bày dưới đây.

活动图片