北京时间4月13日,区块链安全公司Certik发出警报,指出Polkadot生态跨链桥Hyperbridge的网关合约存在严重漏洞,攻击者利用重放攻击(Replay Attack)在以太坊网络上非法铸造了10亿枚假冒DOT代币。消息传出后,DOT价格从$1.23急速下挫至$1.16,跌幅近6%。截至发稿时,DOT已部分回升至$1.19。
漏洞细节:Merkle Mountain Range函数被过时承诺劫持
根据Certik的初步调查报告,漏洞根源在于Hyperbridge网关中Merkle Mountain Range(MMR)库的calculateroot函数存在重放缺陷。该函数未能将证明(proof)与请求(request)正确绑定,导致攻击者可以复用历史上的旧状态承诺(state commitments)。下游的tokengateway.handlechangeadmin函数也缺乏严格校验,允许攻击者任意输入请求数据。最终,恶意代码在整个系统中无约束传播,攻击者成功篡改了Polkadot代币合约的管理员权限,并触发了单笔交易生成10亿枚代币。
流动性瓶颈限制了损失规模
尽管铸造数量庞大,但攻击者并未能按市场价值套现。链上数据分析公司Lookonchain确认,黑客将这10亿枚假代币进行单笔批量兑换,仅获得约108.2枚以太坊(约合23.7万美元)。如果该跨链代币在以太坊上拥有更深的流动性池,此次攻击造成的财务损失将不可估量。业内人士指出,正是由于桥接版DOT在以太坊上交易深度极浅,才意外地充当了“熔断机制”,阻止了灾难性后果。
核心中继链安全,Hyperbridge将修补合约
安全专家迅速澄清,此次安全事件局限在Hyperbridge网关在以太坊上的智能合约,Polkadot核心中继链以及原生DOT代币完全未受影响。Certik强调:“攻击者提交的‘证明’值是从先前交易的‘_stateCommitments’中复制而来,从而使重放成为可能。”Hyperbridge开发团队尚未发布完整的漏洞分析报告,但预计将在近期部署补丁,加强管理函数的安全验证,防止类似攻击再次发生。

