10 亿枚 DOT 凭空铸造,黑客却只赚了 23 万美元

marsbit發佈於 2026-04-13更新於 2026-04-13

文章摘要

北京时间4月13日上午,以太坊网络上的Polkadot桥接资产出现异常增发。攻击者利用Hyperbridge的ISMP协议漏洞,通过重放历史有效的MMR证明,成功绕过验证机制,将以太坊上wrapped DOT合约的管理和铸币权转移至自己控制的地址,并凭空铸造了10亿枚桥接DOT,数量相当于当时流通量的2805倍。 随后,攻击者通过去中心化交易所将大量代币兑换为约108.2枚ETH,获利约23.7万美元。由于该代币流动性极低,巨额抛售导致其价格暴跌99.98%,因此实际损失远低于理论值。此次事件还影响了市场情绪,原生DOT价格一度下跌近5%。 Polkadot官方表示,漏洞仅影响通过Hyperbridge跨链的DOT,原生DOT及其他桥接资产未受影响。Hyperbridge目前已暂停运行并进行调查。此次事件是2026年DeFi安全形势严峻的又一案例,也再次暴露跨链桥在实现层面的潜在风险。

作者:Zhou, ChainCatcher

 

北京时间 4 月 13 日上午,链上监控平台相继发出警报:以太坊网络上的 Polkadot 桥接资产出现异常增发。

据 CertiK 分析,攻击者通过 Hyperbridge 的 ISMP 协议向以太坊侧的 HandlerV1 合约提交了一份经过精心构造的跨链请求,并配合一份历史上曾被系统接受过的真实 MMR 证明,成功绕过验证机制。

BlockSec Phalcon 随后发布技术警报,将此次漏洞定性为 MMR 证明重放漏洞。据其分析,漏洞的根源在于 HandlerV1 合约的重放保护仅验证某个请求的哈希值是否曾被使用过,但证明验证过程并未将提交的请求载荷与被验证的证明进行绑定。

这一逻辑断层使得攻击者得以重放一份历史有效证明,并将其与新构造的恶意请求配对,进而通过 TokenGateway.onAccept() 路径执行 ChangeAssetAdmin 操作,将以太坊上 wrapped DOT 合约(地址:0x8d...8F90b8)的管理员和铸币权限转移至攻击者控制的地址。

据链上数据显示,取得铸币权限后,攻击者铸造了 10 亿枚桥接版 DOT,这一数量约为当时以太坊上该代币报告流通量约 356000 枚的 2805 倍。

随后攻击者通过 Odos Router 和 Uniswap V4 流动性池将全部筹码兑换为约 108.2 个 ETH,并转入攻击者的外部账户,按当时价格计算获利约 23.7 万美元,整个攻击消耗的 gas 费用仅约 0.74 美元。

BlockSec Phalcon 还提到,此前已有一次采用相同手法的攻击发生,针对的是 MANTA 和 CERE 代币,损失约 1.2 万美元。两次攻击合计总损失约 24.2 万美元。

事发后,韩国头部交易所 Upbit 和 Bithumb 相继宣布暂停 DOT 及 AssetHub Polkadot 网络的充提服务,以防范潜在的假存款风险。

Polkadot 官方表示,该漏洞仅影响通过 Hyperbridge 跨链到以太坊上的 DOT,不影响 DOT 在 Polkadot 生态中的资产,也不影响通过其他跨链桥转移的 DOT。Polkadot 及其平行链,以及原生 DOT 均保持安全,未受到影响。目前 Hyperbridge 已暂停运行,以便对该问题进行调查。

值得一提的是,尽管铸造规模达到 10 亿枚之多,实际损失却远低于理论数字。由于以太坊上 wrapped DOT 的链上流动性极为有限,10 亿枚代币的集中抛售瞬间将 wrapped DOT 价格从 1.22 美元砸至 0.00012831 美元,跌幅 99.98%,绝大部分代币无法有效变现。

据 CoinMarketCap 数据,原生 DOT 代币价格也受市场情绪短暂拖累一度跌近 5%。

X 上用户直言,谁能想到,曾经与以太坊并肩的跨链神话 DOT,会以这种方式引爆社交媒体。跨链桥再次成为加密世界的“阿喀琉斯之踵”,曾经无人问津的冷清,如今变成了满目疮痍的唏嘘。当 10 亿枚 DOT 凭空出现,所有的技术指标都成了废纸。

用户戏称,低流动性在这次意外“救了 Polkadot 一命”,将实际损失控制在约 23.7 万美元。

不过,桥接资产的低流动性虽限制了黑客获利,却暴露了跨链互操作层的潜在脆弱性。

据悉,Hyperbridge 由 Polytope Labs 开发,是 Polkadot 生态的跨链互操作项目,长期以密码学证明替代多重签名委员会为核心安全机制,定位为信任最小化的跨链基础设施。该项目此前一直强调其对常见桥接攻击的抵御能力。

此次事件或许表明,密码学证明机制本身完好并不足以保证安全,以太坊侧 Gateway 合约的具体实现逻辑同样构成攻击面。

从更宏观的视角来看,此次事件是 2026 年以来 DeFi 安全形势持续严峻的一个缩影。今年以来已相继发生多起重大攻击事件,包括 Venus 因价格操纵产生 215 万美元坏账、Resolve 超额铸造 8,000 万枚 USR,以及 Drift 被盗超 2.85 亿美元资产,攻击手法各异,涉及领域广泛。

通过接管铸币权进行无限增发,不是什么新的攻击模式。只不过,Hyperbridge 因为流动性极浅,损失反倒被意外压低。

据 CertiK 数据,仅 3 月单月就记录了 46 起安全事件,总损失约 3,980 万美元,为 2024 年 11 月以来的单月最高纪录。CertiK 还指出,代码漏洞利用频率上升,可能与人工智能辅助漏洞挖掘工具的兴起有关。

攻击频率的上升,也在推动行业重新审视安全与监管的边界。Circle 首席战略官 Dante Disparte 此前在回应 Drift Protocol 被盗事件时呼吁,协议、钱包、交易所及稳定币发行方应将安全与问责视为共同义务,DeFi 协议可参考传统市场的熔断机制开发链上技术保护手段,并推动相关立法在下一次重大事件发生前将财产权与金融隐私保护标准写入法律。

熱門幣種推薦

相關問答

Q这次攻击事件的核心漏洞是什么?

A此次攻击的核心是MMR证明重放漏洞。攻击者通过Hyperbridge的ISMP协议,向以太坊侧的HandlerV1合约提交了一份精心构造的跨链请求,并配合一份历史上曾被系统接受过的真实MMR证明,成功绕过了验证机制。漏洞的根源在于HandlerV1合约的重放保护仅验证某个请求的哈希值是否曾被使用过,但证明验证过程并未将提交的请求载荷与被验证的证明进行绑定,导致攻击者得以重放历史有效证明来执行恶意操作。

Q攻击者最终获利多少,为什么实际损失远低于理论上的10亿枚DOT价值?

A攻击者最终获利约23.7万美元。实际损失远低于理论价值的主要原因是:以太坊上wrapped DOT的链上流动性极为有限。攻击者铸造的10亿枚代币数量是当时流通量的2805倍,如此巨量的集中抛售瞬间将wrapped DOT的价格从1.22美元砸至0.00012831美元,跌幅高达99.98%,导致绝大部分代币无法有效变现,从而将实际损失控制在了较低水平。

Q此次事件对Polkadot原生代币和生态有何影响?

APolkadot官方表示,该漏洞仅影响通过Hyperbridge跨链到以太坊上的wrapped DOT,不影响DOT在Polkadot生态中的原生资产,也不影响通过其他跨链桥转移的DOT。Polkadot及其平行链,以及原生DOT均保持安全,未受到影响。不过,据市场数据显示,原生DOT代币价格受市场情绪拖累一度下跌近5%。此外,韩国头部交易所Upbit和Bithumb为防范风险,暂停了DOT及AssetHub Polkadot网络的充提服务。

Q除了本次事件,攻击者还利用相同手法攻击了哪些项目?

A据BlockSec Phalcon分析,此前已有一次采用相同手法的攻击发生,攻击目标分别是MANTA和CERE代币,造成了约1.2万美元的损失。两次攻击合计总损失约为24.2万美元。

Q这次事件反映了当前DeFi安全领域的哪些趋势和挑战?

A此次事件是2026年以来DeFi安全形势持续严峻的一个缩影。今年以来已发生多起重大攻击事件,涉及价格操纵、超额铸造等多种手法。据CertiK数据,仅3月单月就记录了46起安全事件,总损失约3980万美元,为2024年11月以来的单月最高纪录。攻击频率的上升可能与人工智能辅助漏洞挖掘工具的兴起有关。这推动行业重新审视安全与监管的边界,有声音呼吁协议、交易所等应将安全视为共同义务,并推动将财产权与金融隐私保护标准写入法律。

你可能也喜歡

比特币的规则由谁决定?BIP-110 引爆治理分歧

BIP-110提案旨在通过临时软分叉,在共识层限制比特币链上非货币数据(如铭文、Runes),将部分当前有效的交易变为无效,以应对区块空间占用和节点负担问题。此举引发了比特币社区关于治理权的深刻分歧。 支持者(如部分节点运营者)认为,默认的节点转发策略已因绕行工具(如直接提交API)而失效,必须将边界推至共识层。反对者则有多重理由:MicroStrategy创始人Michael Saylor列出110条理由,认为该提案门槛(55%矿工信号)过低,且可能开创危险的治理先例;Blockstream联合创始人Adam Back主张,比特币无需许可的本质意味着无人有权强加价值判断,技术共识过程本身就是防止轻率变更的“免疫系统”;此外,该提案即使激活,也可能无法完全阻止数据嵌入,且被曝存在晚升级节点的共识漏洞风险。 争论还涉及各方的权力依据:矿工内部意见分裂(如Ocean支持,F2Pool反对,Foundry交客户投票);节点运营者强调每个节点的平等验证权;Core开发者能改变默认软件行为但缺乏问责;大型持币机构(如MicroStrategy)则以市场和叙事权介入。BIP-110已演变为一场关于“谁有权决定比特币规则”的治理压力测试,暴露了社区在协议升级合法性来源(PoW算力、节点执行、技术共识等)上的根本性分歧。

链捕手25 分鐘前

比特币的规则由谁决定?BIP-110 引爆治理分歧

链捕手25 分鐘前

复刻“DeepSeek时刻”?华尔街齐称:Kimi K3 反而强化算力需求

市场将Kimi K3的发布视为“DeepSeek时刻2.0”,担忧其会削弱全球算力需求。然而,瑞银、野村、美银美林和花旗等华尔街投行的最新研报给出了截然不同的判断:Kimi K3不是算力需求的终结者,反而是加速器。 Kimi K3是由月之暗面于2026年7月发布的开源模型,拥有2.8万亿参数、1M token上下文窗口、常开推理和原生多模态能力,其规模与性能已接近Claude、GPT等海外前沿闭源模型。与更注重“效率”的DeepSeek R1不同,K3的“规模”特征显著,其庞大的参数、长上下文和MoE架构将推高推理、内存、网络和存储的整体需求。 投行核心观点认为:第一,模型能力逼近将加剧中美AI实验室的竞争,迫使各方投入更多算力以维持领先优势;第二,遵循“杰文斯悖论”,模型成本下降将刺激更多应用开发和token消耗,最终拉高算力需求;第三,K3等开源模型通常需要更长的上下文窗口,导致KV缓存占用更大,对HBM、服务器内存和存储的需求更强。 因此,Kimi K3的发布被解读为对AI基础设施价值链的利好。具体受益板块包括:存储(如美光、三星)、算力芯片(英伟达、台积电)、网络设备(光模块)以及云平台(阿里巴巴)。尽管市场短期可能出现波动,但中长期看,随着AI应用渗透和token使用量增长,算力及相关硬件需求依然强劲。唯一的尾部风险是,若模型效率提升速度远超工作负载增长,才可能导致基础设施需求回落。

链捕手43 分鐘前

复刻“DeepSeek时刻”?华尔街齐称:Kimi K3 反而强化算力需求

链捕手43 分鐘前

交易

現貨

熱門文章

如何購買DOT

歡迎來到HTX.com!在這裡,購買Polkadot (DOT)變得簡單而便捷。跟隨我們的逐步指南,放心開始您的加密貨幣之旅。第一步:創建您的HTX帳戶使用您的 Email、手機號碼在HTX註冊一個免費帳戶。體驗無憂的註冊過程並解鎖所有平台功能。立即註冊第二步:前往買幣頁面,選擇您的支付方式信用卡/金融卡購買:使用您的Visa或Mastercard即時購買Polkadot (DOT)。餘額購買:使用您HTX帳戶餘額中的資金進行無縫交易。第三方購買:探索諸如Google Pay或Apple Pay等流行支付方式以增加便利性。C2C購買:在HTX平台上直接與其他用戶交易。HTX 場外交易 (OTC) 購買:為大量交易者提供個性化服務和競爭性匯率。第三步:存儲您的Polkadot (DOT)購買Polkadot (DOT)後,將其存儲在您的HTX帳戶中。您也可以透過區塊鏈轉帳將其發送到其他地址或者用於交易其他加密貨幣。第四步:交易Polkadot (DOT)在HTX的現貨市場輕鬆交易Polkadot (DOT)。前往您的帳戶,選擇交易對,執行交易,並即時監控。HTX為初學者和經驗豐富的交易者提供了友好的用戶體驗。

902 人學過發佈於 2024.12.12更新於 2026.06.02

如何購買DOT

相關討論

歡迎來到 HTX 社群。在這裡,您可以了解最新的平台發展動態並獲得專業的市場意見。 以下是用戶對 DOT (DOT)幣價的意見。

活动图片