Polkadot Bridge Exploit Sees 1 Billion DOT Minted and Dumped for 108.2 ETH

Polkadot Bridge Exploit Sees 1 Billion DOT Minted and Dumped for 108.2 ETH

N
News Editor 01
2026-07-04 12:08:11
An attacker exploited a vulnerable Hyperbridge gateway contract on Ethereum, gained control of bridged DOT, minted 1 billion tokens, and dumped them for 108.2 ETH. The incident hit bridged DOT pricing and prompted exchanges including Upbit to suspend deposits and withdrawals.

Polkadot生态近日遭遇一起引发市场高度关注的安全事件。根据公开披露的信息,攻击者利用以太坊上一份与Hyperbridge相关的网关合约漏洞,通过伪造跨链证明骗过验证流程,进而获取桥接版DOT代币合约的控制权限。在掌握管理权后,攻击者凭空增发了10亿枚DOT,并在链上迅速完成抛售,最终换得108.2枚ETH,约合23.7万美元。受此冲击,桥接DOT价格从1.22美元附近快速跌向接近1美元

攻击路径:伪造证明绕过验证

从事件过程来看,此次问题的核心并不在DOT主网本身,而在于以太坊侧桥接基础设施对跨链消息的验证逻辑存在缺陷。报道显示,事件发生于2026年4月13日,攻击者向存在漏洞的合约提交了一份“看起来有效”的虚假证明。由于系统错误地将该证明识别为真实信息,相关安全检查被绕过,并触发了桥接系统中的关键执行函数。

这一操作直接导致两项严重后果。首先,桥接DOT代币合约的管理员权限被修改至攻击者控制的钱包地址;其次,攻击者随后拥有了管理和铸造该桥接资产的能力。换句话说,问题出在跨链桥接资产的合约权限和验证机制被攻破,而不是原生DOT供应在链上被真实扩张。

10亿枚桥接DOT被铸造并瞬间砸盘

在夺取权限之后,攻击者将10亿枚DOT发送至一个新钱包地址。按照原文说法,这一数量约为当时实际供应量的2805倍。随后,这批异常增发的代币被一次性投入Uniswap V4进行抛售,直接抽走了流动性池中约108.2 ETH的价值。

从攻击者获利规模看,虽然账面上“增发”数量惊人,但由于其本质是桥接资产的异常铸造,且池子深度有限,最终可兑现收益被约束在流动性范围内。因此,市场看到的是一个典型的“超量假供应砸穿池子”案例:攻击者制造出巨大名义抛压,但真正带走的资金约为23.7万美元。随后,这笔资金经由Odos Router V3路由处理后回流至攻击者钱包。

市场反应:价格急挫,交易平台紧急风控

事件发生后,桥接DOT价格在同一交易区块内出现剧烈波动,从约1.22美元跌至接近1美元。这类下跌并不一定等同于原生DOT在所有市场的同步崩盘,但足以反映桥接资产在去中心化流动性池中的脆弱性。一旦验证层失守,价格发现机制往往会被单笔巨额交易快速扭曲。

中心化平台也迅速采取防御措施。包括Upbit在内的部分交易平台已暂停DOT充值和提现,以防范风险进一步扩散。对交易所而言,这类措施并不罕见,尤其是在跨链资产、封装资产或桥接版本代币出现安全疑云时,临时冻结充提可以为平台争取核查时间,也能避免受污染资产流入更广泛的交易系统。

问题根源:Hyperbridge的“自动信任”设计失灵

此次事件暴露出跨链桥赛道的一项老问题:系统越强调自动化和去人工干预,就越依赖底层密码学证明与验证实现的绝对正确。报道提到,Hyperbridge开发团队原本希望通过加密证明来替代人为控制,实现纯算法驱动的跨链消息验证。然而,攻击者成功构造了伪造证明,并被系统误判为合法,说明其验证逻辑或实现细节存在关键缺口。

一旦虚假证明通过,后续执行就是“自动且可信”的,这反而放大了风险。因为合约会在无人复核的情况下自动完成权限更改、管理权转移乃至代币铸造。对于跨链协议而言,这意味着单点验证失败可能演变成整条桥接资产线路的系统性事故。

对Polkadot生态与投资者意味着什么

从市场影响分析来看,此次事件首先打击的是桥接资产信誉,而非一定直接动摇Polkadot底层协议本身。投资者需要区分“原生资产安全性”与“跨链映射资产安全性”这两个层面。很多时候,用户看到的是同样的代币代码和交易对名称,但背后承载的却是完全不同的风险模型。

其次,此类事件可能促使交易平台和DeFi协议进一步收紧对跨链资产的上架、抵押和清算参数。对于流动性提供者而言,桥接资产池的尾部风险再次被放大:哪怕攻击者最终仅获利数十万美元,LP承担的损失和市场信心受挫带来的连锁影响,可能远高于攻击所得。

此外,短期内DOT相关情绪或受到压制,尤其是在风险尚未完全厘清、修复方案尚未透明公开之前,市场通常会给予更高折价。报道指出,截至目前,Hyperbridge和Polytope Labs尚未发布关于缓解措施、恢复计划或系统暂停安排的详细官方说明。在缺乏完整信息的情况下,资金往往倾向于先行规避风险。

后续关注点

接下来,市场最关注的将是三方面:其一,漏洞是否已被彻底隔离,是否仍存在进一步伪造证明或权限滥用的可能;其二,桥接资产持有人、流动性池和相关协议是否会获得补偿或重组方案;其三,交易所暂停措施会持续多久,以及原生DOT与桥接DOT之间的定价偏差是否进一步扩大。

总体来看,这起事件再次说明,跨链桥依然是加密行业最复杂、也最容易积累系统性风险的环节之一。即使底层公链本身并未遭到破坏,只要桥接验证机制出现失误,市场仍可能在极短时间内承受流动性损失、价格失真和信心冲击。对于普通投资者而言,在参与跨链资产交易前,理解资产发行来源、托管结构和验证机制,已经不再是专业玩家的额外功课,而是基本风险管理的一部分。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
300

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.