波卡遭遇重放攻击:10亿DOT被非法铸造,价格闪跌6%

波卡遭遇重放攻击:10亿DOT被非法铸造,价格闪跌6%

N
News Editor 01
2026-07-08 18:34:12
Certik报告Hyperbridge网关漏洞导致10亿假DOT在以太坊上被铸造,DOT价格从$1.23跌至$1.16,黑客仅获$237,000。核心中继链未受影响,开发团队将部署补丁。
波卡Hyperbridge安全漏洞DOT价格下跌

北京时间4月13日,区块链安全公司Certik发出警报,指出Polkadot生态跨链桥Hyperbridge的网关合约存在严重漏洞,攻击者利用重放攻击(Replay Attack)在以太坊网络上非法铸造了10亿枚假冒DOT代币。消息传出后,DOT价格从$1.23急速下挫至$1.16,跌幅近6%。截至发稿时,DOT已部分回升至$1.19。

漏洞细节:Merkle Mountain Range函数被过时承诺劫持

根据Certik的初步调查报告,漏洞根源在于Hyperbridge网关中Merkle Mountain Range(MMR)库的calculateroot函数存在重放缺陷。该函数未能将证明(proof)与请求(request)正确绑定,导致攻击者可以复用历史上的旧状态承诺(state commitments)。下游的tokengateway.handlechangeadmin函数也缺乏严格校验,允许攻击者任意输入请求数据。最终,恶意代码在整个系统中无约束传播,攻击者成功篡改了Polkadot代币合约的管理员权限,并触发了单笔交易生成10亿枚代币。

流动性瓶颈限制了损失规模

尽管铸造数量庞大,但攻击者并未能按市场价值套现。链上数据分析公司Lookonchain确认,黑客将这10亿枚假代币进行单笔批量兑换,仅获得约108.2枚以太坊(约合23.7万美元)。如果该跨链代币在以太坊上拥有更深的流动性池,此次攻击造成的财务损失将不可估量。业内人士指出,正是由于桥接版DOT在以太坊上交易深度极浅,才意外地充当了“熔断机制”,阻止了灾难性后果。

核心中继链安全,Hyperbridge将修补合约

安全专家迅速澄清,此次安全事件局限在Hyperbridge网关在以太坊上的智能合约,Polkadot核心中继链以及原生DOT代币完全未受影响。Certik强调:“攻击者提交的‘证明’值是从先前交易的‘_stateCommitments’中复制而来,从而使重放成为可能。”Hyperbridge开发团队尚未发布完整的漏洞分析报告,但预计将在近期部署补丁,加强管理函数的安全验证,防止类似攻击再次发生。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。