波卡(Polkadot)价格在4月13日短暂暴跌6%至1.16美元,此前区块链安全公司Certik报告称,以太坊上的Hyperbridge网关遭到重大安全漏洞,一名攻击者利用重放漏洞在以太坊网络上铸造了10亿枚未经授权的DOT代币。截至发稿时,DOT已回升至1.19美元。
漏洞细节:重放攻击导致10亿枚代币被铸造
根据Certik发布的事后分析报告,攻击者利用了Hyperbridge网关智能合约中的重放漏洞。具体来说,攻击者通过发送伪造消息获取了以太坊上桥接DOT合约的管理权限,随后触发了一笔生成10亿枚代币的交易。Certik指出,攻击者提交的“proof”值是从上一笔交易中的“_stateCommitments”中复制的,使得重放攻击成为可能。此外,下游函数tokengateway.handlechangeadmin未能执行严格检查,允许攻击者任意输入请求数据,导致恶意代码在系统中不受限制地传播,最终攻击者成功更改了波卡代币的管理员。
流动性瓶颈限制了进一步损失
尽管被铸造的代币数量高达10亿枚,但由于以太坊上桥接版DOT的流动性较浅,攻击者未能按市场价值套现。链上分析平台Lookonchain确认,黑客通过单笔兑换清算了全部10亿枚代币,换得约108.2枚以太币,按交易时点价值约23.7万美元。若该桥接资产的交易更为活跃,财务损失本可能高出许多。
核心中继链安全不受影响
安全专家迅速澄清,此次漏洞仅限于以太坊上的Hyperbridge网关,波卡的核心中继链以及驻留在波卡网络上的真实DOT代币仍然安全,未受此次事件影响。Hyperbridge开发团队尚未发布完整的事后分析报告,但预计将部署补丁以加强管理型智能合约的功能安全性,防止未来类似攻击。

