Attacker Mints 1 Billion DOT Tokens, Nets Only $237K: Hyperbridge Exploit Analysis

Attacker Mints 1 Billion DOT Tokens, Nets Only $237K: Hyperbridge Exploit Analysis

N
News Editor 01
2026-07-05 15:32:12
An attacker exploited Hyperbridge's cross-chain bridge vulnerability to mint 1 billion Polkadot tokens on Ethereum but only profited ~$237K due to shallow liquidity. The DOT token price remained unaffected, highlighting bridge security risks.

加密货币黑客攻击屡见不鲜,但攻击者冒巨大风险却只获得微薄利润的情况实属罕见。7月5日,这一罕见事件发生在Hyperbridge跨链桥上。一名攻击者利用Hyperbridge网关合约的漏洞,在以太坊上铸造了10亿枚Polkadot代币(价值约11.9亿美元),并通过多个交易抛售,最终只换取了约108.2 ETH,价值约23.7万美元

事件概述:漏洞并非来自Polkadot主网

安全机构CertiK迅速标记了此次攻击,确认攻击向量是Hyperbridge的网关合约,而非Polkadot的核心网络。Polkadot原生代币$DOT价格未受影响,目前交易价格略低于1.20美元。此次攻击是2026年跨链桥漏洞事件清单中的最新一起。此前,Solana上的Drift Protocol在6月遭黑客攻击,损失约2.7亿美元。

攻击细节:伪造消息绕过验证

链上痕迹显示,攻击者通过dispatchIncoming提交了一条伪造消息,该消息被路由至TokenGateway.onAccept。本应验证消息与Polkadot有效跨链状态承诺的请求收据检查,却存储了一个全零的承诺值。这表明针对该特定调用路径,证明验证要么缺失,要么可以被绕过。网关将消息视为合法消息处理。

通过的changeAdmin指令将桥接的DOT代币合约管理权限转移给攻击者地址。获得管理员控制权后,攻击者在一笔交易中铸造了10亿枚代币,并通过Odos Router V3路由至Uniswap V4的$DOT-$ETH池,以略有不等的价格执行了多次兑换,最终提取了约108.2 ETH。

流动性成天然“刹车”:巨额铸币反被市场吞噬

弱流动性——即市场在稳定价格下吸收大额订单的能力——通常对巨鲸来说是重大问题。但在此次事件中,流动性反而对攻击者不利,限制了其利润。以太坊上的桥接DOT代币池深度有限,10亿枚代币严重压倒了可用流动性,攻击者每枚代币仅获得几分之一美分。

如果攻击发生在流动性更强的池子或更高价值的桥接资产上,同样的漏洞可能造成更大的损失。幸运的是,DOT的市场深度有限,使得攻击者的“巨额铸币”最终只兑现了极小的利润。

市场影响与启示

此次事件再次印证了跨链桥依然是跨链架构中最薄弱的环节。桥接合约持有目标链上代币合约的管理员级控制权,单一验证失败就能让攻击者获得无限铸币能力。尽管此次攻击的实际损失有限,但漏洞的严重性不容忽视。

目前,Hyperbridge尚未公开评论此次攻击,也未披露同一网关上其他桥接代币合约是否也容易受到同样伪造消息攻击的影响。社区呼吁项目方尽快排查并修复潜在风险。对于投资者而言,此次事件虽未造成市场恐慌,但再次敲响了对跨链资产安全性的警钟。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
100

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.