10 Miliar DOT Dicetak dari Udara, Peretas Hanya Meraup Untung $230.000

marsbitXuất bản vào 2026-04-13Cập nhật gần nhất vào 2026-04-13

Tóm tắt

Pada 13 April, pelaku serangan mengeksploitasi kerentanan replay bukti MMR di jembatan Hyperbridge Polkadot, yang memungkinkan mereka mentransfer hak admin dan pencetakan aset wrapped DOT (wDOT) di Ethereum ke alamat yang mereka kendalikan. Mereka mencetak 1 miliar token wDOT, jumlah yang sekitar 2805 kali lipat dari pasaran yang beredar saat itu. Namun, karena likuiditas yang sangat terbatas, penjualan besar-besaran ini menjatuhkan harga wDOT hingga 99,98%, dari $1.22 menjadi sekitar $0.00012831. Akibatnya, peretas hanya dapat menukarkan semua tokennya menjadi sekitar 108.2 ETH, menghasilkan keuntungan sekitar $237,000, dengan biaya gas serangan hanya $0.74. Serangan serupa sebelumnya juga terjadi pada aset MANTA dan CERE, dengan total kerugian gabungan sekitar $242,000. Insiden ini menyoroti kerapuhan dalam infrastruktur lintas rantai, meskipun mekanisme bukti kriptografi dianggap aman. Polkadot menegaskan bahwa aset DOT asli dan ekosistemnya tidak terpengaruh, dan Hyperbridge telah ditangguhkan untuk penyelidikan.

Penulis: Zhou, ChainCatcher

 

Pada 13 April pagi waktu Beijing, platform pemantauan on-chain secara berturut-turut mengeluarkan peringatan: aset jembatan Polkadot di jaringan Ethereum menunjukkan penerbitan abnormal.

Menurut analisis CertiK, penyerang mengajukan permintaan lintas rantai yang dirancang dengan cermat ke kontrak HandlerV1 di sisi Ethereum melalui protokol ISMP Hyperbridge, dan dengan menggunakan bukti MMR yang pernah diterima secara historis oleh sistem, berhasil melewati mekanisme verifikasi.

BlockSec Phalcon kemudian mengeluarkan peringatan teknis, mengkategorikan kerentanan ini sebagai kerentanan replay bukti MMR. Menurut analisis mereka, akar kerentanan terletak pada perlindungan replay kontrak HandlerV1 yang hanya memverifikasi apakah hash dari suatu permintaan pernah digunakan sebelumnya, tetapi proses verifikasi bukti tidak mengikat payload permintaan yang diajukan dengan bukti yang diverifikasi.

Kesenjangan logika ini memungkinkan penyerang untuk memutar ulang bukti yang efektif secara historis dan mencocokkannya dengan permintaan jahat yang baru dibangun, kemudian menjalankan operasi ChangeAssetAdmin melalui jalur TokenGateway.onAccept(), mentransfer hak admin dan pencetakan untuk kontrak wrapped DOT di Ethereum (alamat: 0x8d...8F90b8) ke alamat yang dikendalikan penyerang.

Data on-chain menunjukkan, setelah mendapatkan izin pencetakan, penyerang mencetak 10 miliar token DOT versi jembatan, jumlah ini sekitar 2805 kali lipat dari jumlah sirkulasi yang dilaporkan sekitar 356.000 token di Ethereum pada saat itu.

Kemudian penyerang menukar semua token tersebut menjadi sekitar 108,2 ETH melalui Odos Router dan pool likuiditas Uniswap V4, dan mentransfernya ke akun eksternal penyerang, menghasilkan keuntungan sekitar $237.000 berdasarkan harga saat itu, dengan biaya gas yang dikonsumsi untuk seluruh serangan hanya sekitar $0,74.

BlockSec Phalcon juga menyebutkan bahwa sebelumnya telah terjadi serangan dengan metode yang sama, yang menargetkan token MANTA dan CERE, dengan kerugian sekitar $12.000. Total kerugian dari kedua serangan tersebut sekitar $242.000.

Setelah kejadian, bursa terkemuka Korea Selatan Upbit dan Bithumb secara berturut-turut mengumumkan penangguhan layanan deposit dan penarikan untuk DOT dan jaringan AssetHub Polkadot, untuk mencegah risiko deposit palsu yang potensial.

Polkadot resmi menyatakan bahwa kerentanan ini hanya memengaruhi DOT yang dibawa ke Ethereum melalui Hyperbridge, tidak memengaruhi aset DOT di ekosistem Polkadot, dan juga tidak memengaruhi DOT yang ditransfer melalui jembatan lintas rantai lainnya. Polkadot dan parachain-nya, serta DOT asli, tetap aman dan tidak terpengaruh. Saat ini Hyperbridge telah dihentikan sementara untuk menyelidiki masalah ini.

Patut dicatat bahwa, meskipun skala pencetakan mencapai 10 miliar token, kerugian aktual jauh lebih rendah dari angka teoritis.Karena likuiditas on-chain untuk wrapped DOT di Ethereum sangat terbatas, penjualan terpusat 10 miliar token secara instan menjatuhkan harga wrapped DOT dari $1,22 menjadi $0,00012831, penurunan 99,98%, sehingga sebagian besar token tidak dapat diuangkan secara efektif.

Menurut data CoinMarketCap, harga token DOT asli juga sempat terdorong oleh sentimen pasar, turun hampir 5%.

Pengguna di X dengan blak-blakan mengatakan, siapa sangka, DOT, legenda lintas rantai yang pernah sejajar dengan Ethereum, akan meledakkan media sosial dengan cara seperti ini. Jembatan lintas rantai sekali lagi menjadi "Achilles' heel" dunia kripto, kesepian yang dulu tidak diperhatikan, kini menjadi pilu yang penuh luka. Ketika 10 miliar DOT muncul dari udara, semua indikator teknis menjadi sampah.

Ada juga pengguna yang bercanda, likuiditas rendah dalam insiden tak terduga ini "menyelamatkan Polkadot", membatasi kerugian aktual sekitar $237.000.

Namun, likuiditas rendah aset jembatan meskipun membatasi keuntungan peretas, justru mengekspos kerapuhan potensial pada lapangan interoperabilitas lintas rantai.

Diketahui bahwa, Hyperbridge dikembangkan oleh Polytope Labs, merupakan proyek interoperabilitas lintas rantai di ekosistem Polkadot, yang telah lama menggunakan bukti kriptografi sebagai pengganti mekanisme keamanan inti dari komite multisignature, diposisikan sebagai infrastruktur lintas rantai dengan kepercayaan minimal. Proyek ini sebelumnya selalu menekankan kemampuannya untuk menahan serangan jembatan umum.

Tetapi peristiwa ini mungkin menunjukkan bahwa mekanisme bukti kriptografi itu sendiri yang utuh tidak cukup untuk menjamin keamanan, logika implementasi spesifik dari kontrak Gateway di sisi Ethereum juga merupakan permukaan serangan.

Dari perspektif yang lebih makro, peristiwa ini merupakan cerminan dari situasi keamanan DeFi yang terus memburuk sejak tahun 2026. Sejak awal tahun, telah terjadi beberapa insiden serangan besar berturut-turut, termasuk Venus yang menghasilkan kredit macet $2,15 juta karena manipulasi harga, Resolve yang mencetak berlebihan 80 juta USR, serta Drift yang kehilangan aset lebih dari $285 juta, dengan metode serangan yang beragam dan melibatkan bidang yang luas.

Melakukan pencetakan tak terbatas dengan mengambil alih hak pencetakan, bukanlah mode serangan baru. Hanya saja, Hyperbridge karena likuiditasnya yang sangat dangkal, kerugiannya justru ditekan secara tak terduga.

Menurut data CertiK, hanya pada bulan Maret saja tercatat 46 insiden keamanan, dengan total kerugian sekitar $39,8 juta, merupakan rekor tertinggi untuk satu bulan sejak November 2024. CertiK juga mencatat, peningkatan frekuensi eksploitasi kerentanan kode, mungkin terkait dengan munculnya alat penambangan kerentanan berbantuan kecerdasan buatan.

Peningkatan frekuensi serangan, juga mendorong industri untuk meninjau ulang batas antara keamanan dan regulasi. Dante Disparte, Chief Strategy Officer Circle, sebelumnya dalam menanggapi insiden pencurian Drift Protocol menyerukan, protokol, dompet, bursa, dan penerbit stablecoin harus menganggap keamanan dan akuntabilitas sebagai kewajiban bersama, protokol DeFi dapat merujuk pada mekanisme circuit breaker pasar tradisional untuk mengembangkan perlindungan teknis on-chain, dan mendorong legislasi terkait sebelum insiden besar berikutnya terjadi, menuliskan standar perlindungan hak properti dan privasi keuangan ke dalam hukum.

Câu hỏi Liên quan

QApa yang menyebabkan kerentanan dalam kontrak HandlerV1 di jembatan Hyperbridge?

AKerentanan disebabkan oleh celah replay bukti MMR, di mana mekanisme perlindungan replay hanya memverifikasi apakah hash permintaan pernah digunakan sebelumnya, tetapi proses verifikasi bukti tidak mengikat payload permintaan yang dikirimkan dengan bukti yang divalidasi.

QBerapa banyak DOT yang dicetak oleh peretas dan berapa kerugian finansial aktual yang diderita?

APeretas mencetak 1 miliar token DOT yang di-bridge, tetapi hanya berhasil mengonversinya menjadi sekitar 108,2 ETH (senilai sekitar $237.000) karena likuiditas yang sangat terbatas, yang menyebabkan harga token anjlok 99,98%.

QApakah serangan ini memengaruhi Polkadot asli atau jaringan utamanya?

ATidak, menurut pernyataan resmi Polkadot, serangan ini hanya memengaruhi DOT yang di-bridge ke Ethereum melalui Hyperbridge. Polkadot asli, parachain-nya, dan DOT yang ditransfer melalui jembatan lain tidak terpengaruh dan tetap aman.

QBagaimana pertukaran kripto merespons insiden ini?

APertukaran kripto terkemuka Korea Selatan, Upbit dan Bithumb, menangguhkan layanan deposit dan penarikan untuk DOT dan jaringan AssetHub Polkadot untuk mencegah risiko deposit palsu yang potensial.

QApa konteks yang lebih luas dari serangan ini dalam lanskap keamanan DeFi tahun 2026?

AInsiden ini mencerminkan tren keamanan DeFi yang terus memburuk pada tahun 2026, dengan serangan yang sering terjadi di berbagai bidang. Data CertiK menunjukkan peningkatan frekuensi eksploitasi kerentanan kode, yang mungkin terkait dengan munculnya alat penambangan kerentanan berbantuan AI.

Nội dung Liên quan

Kraken Lên Kế Hoạch Cung Cấp Hợp Đồng Tương Lai Vĩnh Viễn Được CFTC Quy Định Cho Nhà Giao Dịch Chuyên Nghiệp Hoa Kỳ

Kraken đang chuẩn bị ra mắt hợp đồng tương lai vĩnh viễn được CFTC quản lý cho các nhà giao dịch chuyên nghiệp đủ điều kiện tại Hoa Kỳ. Sản phẩm sẽ được cung cấp thông qua sàn phái sinh Bitnomial mà Kraken đã mua lại và dự kiến tích hợp vào nền tảng Kraken Pro. Hợp đồng tương lai vĩnh viễn là sản phẩm phái sinh crypto lớn toàn cầu, cho phép giao dịch không ngày đáo hạn. Tại Mỹ, các hạn chế quy định trước đây khiến nhà giao dịch có ít lựa chọn trong nước. Động thái của Kraken nhằm thu hẹp khoảng cách này, cung cấp một con đường được quản lý để tiếp cận sản phẩm chi phối khối lượng giao dịch crypto ở nước ngoài. Việc ra mắt sẽ tập trung vào các nhà giao dịch chuyên nghiệp đủ điều kiện. Các yếu tố cần theo dõi bao gồm điều khoản về tính đủ điều kiện, thiết kế hợp đồng, tài sản được hỗ trợ và quan trọng nhất là thanh khoản khi ra mắt. Thành công của sản phẩm có thể mở đường cho nhiều sản phẩm tương lai vĩnh viễn được quản lý khác tại thị trường Mỹ, đưa sản phẩm phái sinh chủ chốt này tiến gần hơn đến cơ sở hạ tầng thị trường nội địa được quản lý.

bitcoinist6 giờ trước

Kraken Lên Kế Hoạch Cung Cấp Hợp Đồng Tương Lai Vĩnh Viễn Được CFTC Quy Định Cho Nhà Giao Dịch Chuyên Nghiệp Hoa Kỳ

bitcoinist6 giờ trước

Sự Ra Mắt Của Warsh: Chủ Tịch Fed Hiểu Crypto Nhất Lịch Sử Sẽ Mang Đến Bất Ngờ Hay Cú Sốc Cho Thị Trường?

Tân Chủ tịch Cục Dự trữ Liên bang Kevin Warsh, người được mệnh danh là chủ tịch FED "hiểu rõ về Crypto nhất trong lịch sử", sắp có buổi họp báo chính sách đầu tiên trong bối cảnh thử thách ba mặt: lạm phát quay trở lại, áp lực giảm lãi suất từ Tổng thống Trump và kỳ vọng thị trường về việc tăng lãi suất. Khác với người tiền nhiệm, Warsh có cái nhìn sâu sắc về tài sản số, từng coi Bitcoin như "cảnh sát tốt cho chính sách" và nhấn mạnh giá trị sản xuất của ngành công nghiệp blockchain. Tuy nhiên, ông cũng nổi tiếng là người theo chủ nghĩa diều hâu về lạm phát. Sự kết hợp giữa "lãi suất chặt chẽ" và "quy định thân thiện" từ ông có thể trở thành yếu tố cốt lõi định giá tài sản mã hóa. Bài viết phân tích tác động từ ba khía cạnh: 1. **Chuyển đổi khuôn mẫu kỳ vọng quy định:** Từ phòng thủ sang tích hợp và đổi mới, có thể thúc đẩy các khung pháp lý rõ ràng hơn, hỗ trợ ổn định do khu vực tư nhân phát hành. 2. **Định giá lại lộ trình lãi suất và phần bù rủi ro:** Một chủ tịch hiểu biết và giao tiếp rõ ràng có thể giảm bớt phí bảo hiểm bất định, có lợi về cấu trúc cho thị trường. 3. **Tái phân bổ dòng vốn toàn cầu:** Kinh nghiệm đầu tư cá nhân của Warsh truyền tải tín hiệu về sự chấp nhận chính thống, có thể thúc đẩy các quỹ thể chế truyền thống phân bổ tài sản số. Hai kịch bản chính được đưa ra: * **Ngạc nhiên thú vị:** Nếu Warsh thể hiện thái độ ôn hòa và công nhận giá trị của tài sản số, thị trường có thể được tiếp thêm sức mạnh. * **Cú sốc:** Nếu ông phát tín hiệu tăng lãi suất mạnh mẽ, tài sản rủi ro, bao gồm crypto, có thể chịu áp lực bán. Mặc dù Warsh đã bán các khoản nắm giữ liên quan đến crypto để tuân thủ quy tắc đạo đức, nhưng sự hiểu biết thực sự của ông về công nghệ blockchain được kỳ vọng sẽ đặt nền tảng cho việc chính thống hóa tài sản số về lâu dài, vượt ra ngoài các phản ứng thị trường ngắn hạn.

marsbit6 giờ trước

Sự Ra Mắt Của Warsh: Chủ Tịch Fed Hiểu Crypto Nhất Lịch Sử Sẽ Mang Đến Bất Ngờ Hay Cú Sốc Cho Thị Trường?

marsbit6 giờ trước

XRP Ledger Ra Mắt Rebrand XRPLd Cùng Với Bản Nâng Cấp Phiên Bản 3.2.0

Phiên bản 3.2.0 của XRP Ledger đã chính thức ra mắt, đánh dấu một bước nâng cấp quan trọng cho cơ sở hạ tầng blockchain cốt lõi. Lần này, các nhà phát triển đã đổi tên phần mềm vận hành mạng từ "rippled" thành "xrpld" để phù hợp hơn với toàn bộ hệ sinh thái của dự án. Bản cập nhật tập trung chủ yếu vào các cải tiến back-end và hiệu suất thay vì tính năng người dùng mới. Các tối ưu hóa bộ nhớ được giới thiệu có khả năng tiết kiệm tới 40% lượng bộ nhớ máy chủ, đồng thời chuẩn bị kiến trúc phần mềm cho việc mở rộng quy mô trong tương lai. Về mặt bảo mật, bản sửa đổi `fixCleanup3_2_0` mang lại nhiều cải thiện cho các mô-đun như kho lưu ký tài sản đơn, giao thức cho vay, sàn giao dịch phi tập trung và mã thông báo đa năng. Các kiểm tra bất biến mới được thêm vào để đảm bảo tính toàn vẹn của sổ cái khi tài khoản bị xóa. Một khả năng mới cho nhà phát triển là ứng dụng có thể truy xuất thông tin định nghĩa giao thức và máy chủ XRP Ledger mà không cần kết nối trực tiếp, hỗ trợ đáng kể việc phát triển ví, công cụ khám phá chuỗi khối và API. Các thay đổi về khả năng mở rộng và ổn định bao gồm kích thước khối có thể cấu hình, hỗ trợ lưu trữ cơ sở dữ liệu hiệu quả qua nuDB, và việc hỗ trợ máy chủ gRPC cho TLS/mutual TLS trở thành tùy chọn. Cổng kết nối ngang hàng mặc định cũng được đổi từ 51235 sang 2459. Các tính năng kiểm tra bất biến giao dịch tạm thời bị vô hiệu hóa trong phiên bản 3.2.0 do ảnh hưởng đến hiệu suất, nhưng không gây rủi ro bảo mật.

TheNewsCrypto6 giờ trước

XRP Ledger Ra Mắt Rebrand XRPLd Cùng Với Bản Nâng Cấp Phiên Bản 3.2.0

TheNewsCrypto6 giờ trước

AGI không phải là điểm kết thúc, nghiên cứu mới của DeepMind: Hướng tới ASI, tiến bộ AI thực sự mới chỉ bắt đầu

DeepMind mới đây công bố nghiên cứu cho rằng AGI (Trí tuệ nhân tạo phổ quát) không phải là điểm cuối. AI sẽ tiếp tục phát triển vượt qua khả năng của các nhóm chuyên gia con người hàng đầu, hướng tới ASI (Trí tuệ siêu nhân tạo). Báo cáo phân biệt ba khái niệm: AGI (năng lực nhận thức tương đương mức trung bình của con người), ASI (vượt trội con người trong hầu hết lĩnh vực quan tâm), và UAI (giới hạn lý thuyết tối thượng). Nghiên cứu đề xuất bốn con đường tiềm năng để chuyển từ AGI sang ASI: 1. Mở rộng quy mô tính toán, mô hình và dữ liệu. 2. Tiến hóa thuật toán, có thể thay đổi mô hình mới. 3. Tự cải thiện đệ quy, tạo phản hồi tích cực. 4. Điều phối đa tác tử và trí tuệ tập thể. Đồng thời, báo cáo chỉ ra sáu điểm nghẽn chính: giới hạn dữ liệu chất lượng cao, áp lực tài nguyên và kinh tế, hạn chế của mô hình mạng nơ-ron hiện tại, nghiên cứu ngày càng khó khăn, rào cản trừu tượng, cùng các vấn đề quản lý và phản ứng xã hội. Khi AI vượt con người, các phương pháp đánh giá truyền thống sẽ mất ý nghĩa. Cần xây dựng hệ thống đánh giá mới cho thời kỳ hậu AGI. ASI không phải là hệ thống toàn năng, vẫn chịu ràng buộc bởi các quy luật vật lý, độ phức tạp tính toán, dữ liệu, tài nguyên và tốc độ phản hồi thực tế. Tương lai phát triển của AI vẫn chứa nhiều bất định, đòi hỏi một nỗ lực liên ngành quy mô lớn để theo dõi và ứng phó.

marsbit8 giờ trước

AGI không phải là điểm kết thúc, nghiên cứu mới của DeepMind: Hướng tới ASI, tiến bộ AI thực sự mới chỉ bắt đầu

marsbit8 giờ trước

Kraken Ra Mắt Hợp Đồng Perpetual Trước IPO Cho OpenAI Và Anthropic Với Đòn Bẩy Lên Đến 5x

Kraken đã ra mắt hợp đồng tương lai vĩnh viễn (perps) tiền IPO cho hai công ty trí tuệ nhân tạo hàng đầu là OpenAI và Anthropic. Các hợp đồng này cho phép các nhà giao dịch đủ điều kiện mở vị thế mua (long) hoặc bán (short) đối với các công ty tư nhân được theo dõi sát sao này trước khi họ lên sàn chứng khoán, với đòn bẩy lên tới 5x. Sản phẩm này đánh dấu một bước tiến trong việc mở rộng cơ sở hạ tầng phái sinh tiền mã hóa sang các tài sản ngoài chuỗi, cung cấp cho các nhà giao dịch một cách tiếp cận thay thế để có thể tiếp xúc với các công ty tư nhân vốn thường khó tiếp cận. Tuy nhiên, hợp đồng tiền IPO có những rủi ro đặc thù. Khác với các hợp đồng vĩnh viễn cho tiền mã hóa có giá cả minh bạch, định giá công ty tư nhân phụ thuộc vào nhiều yếu tố như các vòng gọi vốn, giao dịch thứ cấp và kỳ vọng về thời điểm IPO. Điều này khiến việc định giá và quản lý rủi ro trở nên phức tạp hơn. Việc sử dụng đòn bẩy cao có thể khuếch đại lợi nhuận nhưng cũng làm gia tăng đáng kể rủi ro thua lỗ và thanh lý. Do đó, các nhà giao dịch cần hiểu rõ bản chất của sản phẩm mới và các rủi ro độc đáo của thị trường tư nhân trước khi tham gia.

bitcoinist8 giờ trước

Kraken Ra Mắt Hợp Đồng Perpetual Trước IPO Cho OpenAI Và Anthropic Với Đòn Bẩy Lên Đến 5x

bitcoinist8 giờ trước

Giao dịch

Giao ngay
Hợp đồng Tương lai

Bài viết Nổi bật

Làm thế nào để Mua DOT

Chào mừng bạn đến với HTX.com! Chúng tôi đã làm cho mua Polkadot (DOT) trở nên đơn giản và thuận tiện. Làm theo hướng dẫn từng bước của chúng tôi để bắt đầu hành trình tiền kỹ thuật số của bạn.Bước 1: Tạo Tài khoản HTX của BạnSử dụng email hoặc số điện thoại của bạn để đăng ký tài khoản miễn phí trên HTX. Trải nghiệm hành trình đăng ký không rắc rối và mở khóa tất cả tính năng. Nhận Tài khoản của tôiBước 2: Truy cập Mua Crypto và Chọn Phương thức Thanh toán của BạnThẻ Tín dụng/Ghi nợ: Sử dụng Visa hoặc Mastercard của bạn để mua Polkadot (DOT) ngay lập tức.Số dư: Sử dụng tiền từ số dư tài khoản HTX của bạn để giao dịch liền mạch.Bên thứ ba: Chúng tôi đã thêm những phương thức thanh toán phổ biến như Google Pay và Apple Pay để nâng cao sự tiện lợi.P2P: Giao dịch trực tiếp với người dùng khác trên HTX.Thị trường mua bán phi tập trung (OTC): Chúng tôi cung cấp những dịch vụ được thiết kế riêng và tỷ giá hối đoái cạnh tranh cho nhà giao dịch.Bước 3: Lưu trữ Polkadot (DOT) của BạnSau khi mua Polkadot (DOT), lưu trữ trong tài khoản HTX của bạn. Ngoài ra, bạn có thể gửi đi nơi khác qua chuyển khoản blockchain hoặc sử dụng để giao dịch những tiền kỹ thuật số khác.Bước 4: Giao dịch Polkadot (DOT)Giao dịch Polkadot (DOT) dễ dàng trên thị trường giao ngay của HTX. Chỉ cần truy cập vào tài khoản của bạn, chọn cặp giao dịch, thực hiện giao dịch và theo dõi trong thời gian thực. Chúng tôi cung cấp trải nghiệm thân thiện với người dùng cho cả người mới bắt đầu và người giao dịch dày dạn kinh nghiệm.

Tổng lượt xem 569Xuất bản vào 2024.12.12Cập nhật vào 2026.06.02

Làm thế nào để Mua DOT

Thảo luận

Chào mừng đến với Cộng đồng HTX. Tại đây, bạn có thể được thông báo về những phát triển nền tảng mới nhất và có quyền truy cập vào thông tin chuyên sâu về thị trường. Ý kiến ​​của người dùng về giá của DOT (DOT) được trình bày dưới đây.

活动图片