10 milliards de DOT créés de toutes pièces, mais le pirate n'a gagné que 230 000 dollars

marsbit發佈於 2026-04-13更新於 2026-04-13

文章摘要

L'exploit d'un pont cross-chain Hyperbridge, lié à Polkadot, a permis à un pirate de créer frauduleusement 1 milliard de DOT sur Ethereum, mais le faible liquidité n'a permis qu'un gain de 237 000 $. L'attaque, survenue le 13 avril, a exploité une faille de rejeu dans le mécanisme de preuve MMR du contrat HandlerV1, permettant au pirate de contourner les vérifications de sécurité, de s'arroger les droits administratifs et de frappe du wrapped DOT (0x8d...8F90b8), puis de créer les jetons. La vente massive de ces DOT a fait s'effondrer leur prix de 99,98 %, limitant considérablement les profits. Les exchangeurs sud-coréens Upbit et Bithumb ont temporairement suspendu les services DOT. Polkadot a confirmé que l'incident n'affectait pas le DOT natif ni son écosystème principal, mais uniquement les DOT bridgés via Hyperbridge, désormais suspendu. Cet événement souligne les vulnérabilités persistantes des ponts cross-chain et la montée des risques de sécurité DeFi en 2026.

Auteur : Zhou, ChainCatcher

 

Le 13 avril, vers le matin, heure de Pékin, les plateformes de surveillance on-chain ont successivement émis des alertes : une émission anormale d'actifs Pontés Polkadot a été détectée sur le réseau Ethereum.

Selon l'analyse de CertiK, l'attaquant a soumis une requête cross-chain soigneusement construite au contrat HandlerV1 côté Ethereum via le protocole ISMP de Hyperbridge, et en utilisant une preuve MMR historiquement authentique et acceptée par le système, a réussi à contourner le mécanisme de vérification.

BlockSec Phalcon a ensuite publié une alerte technique, qualifiant cette vulnérabilité de vulnérabilité de rejeu de preuve MMR. Selon leur analyse, la racine de la vulnérabilité réside dans le fait que la protection contre le rejeu du contrat HandlerV1 ne vérifie que si le hash d'une requête a déjà été utilisé, mais le processus de vérification de la preuve ne lie pas la charge utile de la requête soumise à la preuve vérifiée.

Cette faille logique a permis à l'attaquant de rejouer une preuve historiquement valide et de l'associer à une nouvelle requête malveillante construite, puis d'exécuter l'opération ChangeAssetAdmin via le chemin TokenGateway.onAccept(), transférant ainsi les droits d'administration et de minting du contrat wrapped DOT sur Ethereum (adresse : 0x8d...8F90b8) vers une adresse contrôlée par l'attaquant.

Selon les données on-chain,après avoir obtenu les droits de minting, l'attaquant a frappé 1 milliard de DOT version pontée, ce qui représente environ 2805 fois le volume en circulation rapporté de ce jeton sur Ethereum, d'environ 356 000 unités à l'époque.

Ensuite, l'attaquant a échangé la totalité des jetons contre environ 108,2 ETH via Odos Router et le pool de liquidités Uniswap V4, et les a transférés vers le compte externe de l'attaquant, réalisant un profit d'environ 237 000 dollars au prix de l'époque, les frais de gas consommés pour l'attaque n'étant que d'environ 0,74 dollar.

BlockSec Phalcon a également mentionné qu'une attaque utilisant la même méthode s'était déjà produite auparavant, ciblant les jetons MANTA et CERE, pour une perte d'environ 12 000 dollars. Le total des pertes combinées des deux attaques s'élève à environ 242 000 dollars.

Après l'incident, les grandes bourses sud-coréennes Upbit et Bithumb ont successivement annoncé la suspension des services de dépôt et de retrait pour DOT et le réseau AssetHub Polkadot, afin de se prémunir contre les risques potentiels de faux dépôts.

Polkadot a officiellement déclaré que cette vulnérabilité n'affecte que les DOT cross-chain vers Ethereum via Hyperbridge, n'affecte pas les actifs DOT dans l'écosystème Polkadot, ni les DOT transférés via d'autres ponts. Polkadot et ses parachains, ainsi que le DOT natif, restent sûrs et n'ont pas été affectés. Hyperbridge est actuellement suspendu pour enquêter sur ce problème.

Il est intéressant de noter que, bien que l'échelle de frappe ait atteint le milliard d'unités, les pertes réelles sont bien inférieures au chiffre théorique. En raison de la liquidité on-chain extrêmement limitée du wrapped DOT sur Ethereum, la vente concentrée d'un milliard de jetons a fait chuter le prix du wrapped DOT de 1,22 dollar à 0,00012831 dollar, une baisse de 99,98 %, la grande majorité des jetons n'ayant pas pu être monétisés efficacement.

Selon les données de CoinMarketCap, le prix du jeton DOT natif a également été temporairement tiré à la baisse par le sentiment, chutant de près de 5 %.

Des utilisateurs sur X ont déclaré : qui aurait pensé que DOT, autrefois un mythe du cross-chain aux côtés d'Ethereum, ferait exploser les réseaux sociaux de cette manière. Les ponts cross-chain sont à nouveau le « talon d'Achille » du monde crypto. L'autrefois désert froid est devenu un constat désolant. Lorsque 1 milliard de DOT apparaissent de nulle part, tous les indicateurs techniques deviennent inutiles.

D'autres utilisateurs ont ironiquement dit que la faible liquidité a « sauvé Polkadot » lors de cet incident inattendu, limitant les pertes réelles à environ 237 000 dollars.

Cependant, la faible liquidité des actifs pontés, bien qu'elle limite les gains des pirates, expose la fragilité potentielle de la couche d'interopérabilité cross-chain.

On apprend que Hyperbridge est développé par Polytope Labs, c'est un projet d'interopérabilité cross-chain de l'écosystème Polkadot, qui a longtemps privilégié les preuves cryptographiques comme mécanisme de sécurité central, en remplacement des comités multi-signatures, se positionnant comme une infrastructure cross-chain à confiance minimale. Le projet mettait auparavant l'accent sur sa capacité à résister aux attaques de pont courantes.

Mais cet événement montre peut-être que le mécanisme de preuve cryptographique lui-même, bien qu'intact, ne suffit pas à garantir la sécurité, la logique de mise en œuvre spécifique du contrat Gateway côté Ethereum constitue également une surface d'attaque.

D'un point de vue plus macro, cet événement est le reflet de la situation de sécurité DeFi qui continue de se tendre depuis 2026. Cette année, plusieurs incidents majeurs se sont déjà produits, notamment Venus générant 2,15 millions de dollars de créances douteuses due à une manipulation de prix, Resolve sur-frappant 80 millions de USR, et Drift se faisant voler pour plus de 285 millions de dollars d'actifs, les méthodes d'attaque variant et couvrant des domaines广泛.

Prendre le contrôle des droits de minting pour une émission illimitée n'est pas un nouveau mode d'attaque. Simplement, Hyperbridge, en raison de sa liquidité extrêmement faible, a vu ses pertes意外地压低。

Selon les données de CertiK, rien qu'en mars, 46 incidents de sécurité ont été enregistrés, pour une perte totale d'environ 39,8 millions de dollars, soit le record mensuel le plus élevé depuis novembre 2024. CertiK souligne également que la fréquence des exploits de vulnérabilités de code est en hausse, potentiellement liée à l'émergence d'outils d'exploration de vulnérabilités assistés par l'intelligence artificielle.

La fréquence croissante des attaques pousse également l'industrie à reconsidérer les frontières entre sécurité et régulation. Dante Disparte, directeur de la stratégie de Circle, avait précédemment, en réponse au vol sur Drift Protocol, appelé à ce que les protocoles, portefeuilles, exchanges et émetteurs de stablecoins considèrent la sécurité et la responsabilité comme une obligation commune, suggérant que les protocoles DeFi pourraient s'inspirer des mécanismes de circuit breaker des marchés traditionnels pour développer des protections techniques on-chain, et pousser à une législation qui, avant le prochain incident majeur,, inscrirait les standards de protection des droits de propriété et de la vie privée financière dans la loi.

熱門幣種推薦

相關問答

QQuel a été le montant total des pertes suite à l'exploitation de la vulnérabilité sur Hyperbridge ?

ALe montant total des pertes est d'environ 237 000 dollars, provenant de deux attaques distinctes. La première attaque sur DOT a rapporté environ 237 000 dollars, et une attaque antérieure utilisant la même méthode sur les jetons MANTA et CERE avait causé une perte d'environ 12 000 dollars.

QQuel type de vulnérabilité a été exploité dans cet incident ?

AIl s'agissait d'une vulnérabilité de rejeu de preuve MMR (Merkle Mountain Range). La faille résidait dans le contrat HandlerV1, où la protection contre le rejeu ne vérifiait que si le hachage d'une demande avait déjà été utilisé, sans lier la charge utile de la demande soumise à la preuve vérifiée.

QL'attaque a-t-elle affecté le jeton DOT natif sur le réseau Polkadot ?

ANon, l'attaque n'a affecté que la version enveloppée (wrapped) de DOT sur Ethereum via Hyperbridge. Polkadot, ses parachains et le DOT natif sont restés sécurisés et n'ont pas été impactés.

QPourquoi le pirate n'a-t-il pas pu réaliser un profit plus important malgré la frappe d'un milliard de jetons ?

AEn raison de la liquidité extrêmement limitée du jeton wrapped DOT sur Ethereum. La vente massive d'un milliard de jetons a fait chuter son prix de 1,22 $ à 0,00012831 $, une baisse de 99,98 %, ce qui a rendu la grande majorité des jetons impossibles à vendre à un prix profitable.

QQuelles ont été les mesures prises par les échanges après cette attaque ?

ALes principales bourses sud-coréennes Upbit et Bithumb ont suspendu les services de dépôt et de retrait pour DOT et le réseau AssetHub Polkadot pour se prémunir contre les risques potentiels de faux dépôts.

你可能也喜歡

奥特曼承认:高估了AI抢饭碗!黄仁勋:失业论完全搞反了

2025年10月,OpenAI CEO山姆·奥特曼曾预言可能出现由AI管理的大公司。然而在2026年7月的播客中,他改口称人们“并不真正想要一个AI CEO”,因为公司决策需要明确的责任归属和真人间的信任。他承认自己高估了AI消灭初级白领岗位的速度,“就业末日”大概率不会到来。 几乎同时,英伟达CEO黄仁勋在YC创业课上指出,“AI毁掉工作”的叙事完全搞反了。他认为,AI替代的是工作中的具体“任务”,而非整个“工作”。例如放射科医生和软件工程师,虽然AI承担了更多读片和写代码任务,但这些岗位的数量反而在增长,因为效率提升后业务规模扩大,产生了更多对沟通、判断、协调等AI无法替代的人类技能的需求。 马里兰大学与LinkUp的数据显示,截至2025年第四季度,美国整体招聘需求未被AI压垮,明确面向应届生的岗位比例甚至有所回升。报告指出,年轻员工可能更受益于AI工具,它能快速提供经验,使其变得“便宜又好用”。 然而,挑战依然存在:AI最先接管的正是数据录入、基础分析等标准化入门任务,这使得新人积累初期经验的传统路径变窄,入门台阶正在升高。 两位领袖的观点共同揭示了一个趋势:AI越强大,人类工作的核心价值就越向承担责任、建立信任、做出最终判断等层面集中。这些无法被机器替代的部分,构成了个人真正的职业护城河。

marsbit1 小時前

奥特曼承认:高估了AI抢饭碗!黄仁勋:失业论完全搞反了

marsbit1 小時前

每周编辑精选 Weekly Editor's Picks(0725-0731)

**每周编辑精选(0725-0731)摘要** 本文筛选深度分析,滤除资讯噪音,带来一周核心洞察。 **宏观局势**:美联储迎来近年“最不确定”会议。尽管经济数据为等待提供空间,但高通胀、地缘风险及官员鹰派表态,令市场无法完全排除加息风险,并已为此付费。 **投资与创业**: * 加密投资是长期心态博弈,获胜者需看清资产本质、确信趋势并能承受深度回撤。建议长线布局比特币与优质公链。 * 全球股市(尤科技股)呈现“币圈化”:叙事压倒估值,杠杆放大情绪,社交媒介加速共识极端化。 * Hyperliquid、Polymarket等龙头平台的跨界尝试遇阻,核心难点在于复制原有赛道的用户习惯与流动性深度。 * 多个加密协议收入增长但代币价格不涨,原因在于内部抛压、负面情绪及竞争。好协议不等于好代币,需审视收入、分配与释放机制。 **AI与存储**: * 英伟达信用违约率暴涨,反映市场对AI云设施扩张风险的定价。中国芯片产业崛起正撼动全球存储定价逻辑。 * 存储板块“一夜惊魂”是基本面与预期面脱节,市场已开始为2027年潜在供给过剩提前定价。 * AI烧钱凶猛,市场耐心受考验。多空分歧在于:需求真实但供给受限 vs. 未来回报可见度低。 * SK海力士虽录得史上最赚钱季度,但股价仍“不及预期”,显示市场对其未来增长空间的定价存在分歧。 **政策与稳定币**:美国《Clarity法案》推进至最后阶段,但道德条款等关键分歧仍存,且需与其他争议法案争夺有限表决时间,年内落地概率被下调。若未通过,对加密市场冲击或有限,但将增加未来立法难度。 **CeFi & DeFi**:Ondo代币近期上涨,源于其在链上交易美股主线动作密集,既占据上游代币化资产份额,又向下游拓展保证金应用。但受制于整体市场颓势,涨势更多是短期资金博弈。 **以太坊与扩容**:Lido正启动将800多万枚ETH迁移至Pectra升级后的新型验证器架构,这代表了staking资本管理效率的结构性提升,但不会直接降低用户Gas费用。当前ETH价格走弱,部分源于投资者对其价值增长逻辑感到困惑。 **其他要点**:TradeXYZ平台对A股新股定价展现高精准度;Pons平台币半月暴涨登顶Robinhood Chain;币印破产案例警示平台钱包并非资产托管;一周热点还包括美联储按兵不动、MiCA落地欧洲、长鑫科技上市创纪录、OpenAI称未来12个月将“震撼世界”等。

marsbit2 小時前

每周编辑精选 Weekly Editor's Picks(0725-0731)

marsbit2 小時前

交易

現貨

熱門文章

如何購買DOT

歡迎來到HTX.com!在這裡,購買Polkadot (DOT)變得簡單而便捷。跟隨我們的逐步指南,放心開始您的加密貨幣之旅。第一步:創建您的HTX帳戶使用您的 Email、手機號碼在HTX註冊一個免費帳戶。體驗無憂的註冊過程並解鎖所有平台功能。立即註冊第二步:前往買幣頁面,選擇您的支付方式信用卡/金融卡購買:使用您的Visa或Mastercard即時購買Polkadot (DOT)。餘額購買:使用您HTX帳戶餘額中的資金進行無縫交易。第三方購買:探索諸如Google Pay或Apple Pay等流行支付方式以增加便利性。C2C購買:在HTX平台上直接與其他用戶交易。HTX 場外交易 (OTC) 購買:為大量交易者提供個性化服務和競爭性匯率。第三步:存儲您的Polkadot (DOT)購買Polkadot (DOT)後,將其存儲在您的HTX帳戶中。您也可以透過區塊鏈轉帳將其發送到其他地址或者用於交易其他加密貨幣。第四步:交易Polkadot (DOT)在HTX的現貨市場輕鬆交易Polkadot (DOT)。前往您的帳戶,選擇交易對,執行交易,並即時監控。HTX為初學者和經驗豐富的交易者提供了友好的用戶體驗。

952 人學過發佈於 2024.12.12更新於 2026.06.02

如何購買DOT

相關討論

歡迎來到 HTX 社群。在這裡,您可以了解最新的平台發展動態並獲得專業的市場意見。 以下是用戶對 DOT (DOT)幣價的意見。

活动图片