黑客在以太坊伪造铸造10亿DOT,最终仅套现约24万美元

黑客在以太坊伪造铸造10亿DOT,最终仅套现约24万美元

N
News Editor 01
2026-07-05 15:31:11
Hyperbridge跨链网关遭利用,攻击者在以太坊侧伪造铸造10亿枚桥接DOT并抛售,最终仅获利约23.7万美元。事件未影响Polkadot主网原生DOT,却再次暴露跨链桥验证机制的脆弱性。

跨链桥安全问题在加密市场中并不罕见,但“伪造出巨额资产、最终却只套现有限收益”的案例并不多见。根据公开链上信息与安全机构披露,Hyperbridge 的跨链网关近日遭攻击,攻击者在以太坊网络上伪造铸造了10亿枚桥接版 Polkadot 代币,按当时市价计算名义规模约为11.9亿美元,但最终仅兑换出约108.2枚ETH,价值约23.7万美元

事件核心:受影响的是桥接合约,而非Polkadot主网

需要明确的是,此次事件攻击目标并非 Polkadot 核心网络本身,Polkadot 原生代币 DOT 未直接受到影响。问题集中出现在 Hyperbridge 的跨链网关设计上,尤其是其以太坊侧的 EthereumHost 合约 在验证跨链消息后,将消息传递给 TokenGateway 的过程中存在漏洞。

跨链桥的基本作用,是帮助用户将资产从一条链映射到另一条链。但这种架构的风险也非常集中:桥接系统通常掌握目标链代币合约的高权限控制,一旦消息验证流程出现缺口,攻击者就可能获得类似“管理员”级别的能力,进而无限增发桥接资产。此次事件正是这一风险的典型体现。

攻击路径曝光:伪造消息、夺取管理权、批量抛售

从链上追踪结果来看,攻击者通过 dispatchIncoming 提交了一条伪造的跨链消息,该消息随后被路由至 TokenGateway.onAccept。原本,这一流程应当校验消息是否对应 Polkadot 链上的有效跨链状态承诺,但相关检查中的请求回执校验却记录了一个全零的 commitment 值。这意味着,证明验证环节可能缺失,或至少在该调用路径下可被绕过,最终让系统将伪造消息当作合法指令执行。

在消息被接受后,攻击者进一步调用桥接版 DOT 代币合约中的 changeAdmin 操作,将管理员权限转移到自己控制的地址。拿到管理权后,攻击者便在单笔交易中直接铸造10亿枚代币,随后借助 Odos Router V3 将这些代币导入 Uniswap V4 的 DOT-ETH 交易池 进行抛售,并通过多次以略有差异的价格成交,最终换出约 108.2 ETH。

为什么“印出”11.9亿美元,最后只赚了24万美元?

这起事件最具戏剧性的地方,在于攻击规模与实际收益之间的极端反差。表面上看,攻击者获得了数量惊人的桥接代币,但由于以太坊上的桥接DOT流动性深度有限,市场根本无法承接如此巨量的抛压。

换句话说,攻击者虽然能够无限增发代币,却无法以接近市场公允价值的价格卖出。当10亿枚代币瞬间涌入一个深度不足的池子时,价格会被迅速砸穿,导致每枚代币实际成交价格降到极低水平。原本按现货价格接近每枚1.20美元估算的资产,最终只能换回不到 24 万美元的 ETH,这也显示出在低流动性环境下,大额恶意铸造未必能转化为同等规模的实际收益。

从另一个角度看,有限流动性在这次事件中反而起到了“缓冲损失”的作用。若同样的漏洞出现在更高价值、且在以太坊上拥有更深流动性的桥接资产上,实际损失规模可能远高于此次案例。

安全机构确认漏洞性质,Hyperbridge尚未公开回应

区块链安全公司 CertiK 已对该事件发出预警,确认攻击向量指向 Hyperbridge 网关合约,并指出攻击者通过伪造铸造并抛售桥接代币,获利约为23.7万美元。截至素材所述时间,Hyperbridge 尚未就此事发布公开说明,也未披露是否还有其他使用同一网关架构的桥接代币合约,可能受到类似伪造消息攻击路径的影响。

这也使市场关注点从单一资产风险,扩大到整个桥接系统层面的连带风险。如果同一验证逻辑被多个资产共用,那么问题可能并不局限于桥接DOT,而可能波及更多跨链映射资产。

市场影响:对DOT有限,对跨链桥赛道构成再度警示

就短期市场影响而言,此次事件对Polkadot 主网资产定价的直接冲击相对有限,因为被攻击的是以太坊上的桥接版本代币,而非 Polkadot 原生网络上的 DOT 供应机制。不过,事件仍可能对投资者情绪带来扰动,尤其是涉及跨链资产托管、封装与映射逻辑的项目,可能面临更严格的风险审视。

更深层次的影响,在于再次凸显跨链桥始终是多链生态中的薄弱环节。无论是验证机制缺陷、权限管理不当,还是状态承诺校验被绕过,最终都可能演变成“无限铸币”式攻击。近期市场已接连出现多起与桥接、基础设施和验证逻辑相关的安全事件,这说明跨链系统在追求互操作性的同时,安全边界也在同步扩大。

对于用户而言,此次事件的现实启示在于:桥接资产并不等同于原生资产,二者在安全模型上存在本质区别。对于项目方而言,除了补丁修复,更重要的是重新审视消息验证、权限隔离以及异常流动性监测等关键设计。只要跨链桥仍承担链间资产映射的核心职责,其安全性就将继续成为整个加密市场系统性风险的重要来源。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。