4月13日,区块链安全公司Certik披露了一起严重安全事件:一名攻击者利用Hyperbridge网桥的智能合约漏洞,在以太坊网络上未经授权铸造了10亿枚假Polkadot(DOT)代币。消息传出后,DOT价格从1.23美元急跌至1.16美元,跌幅达6%。截至发稿前,DOT已回升至1.19美元。
漏洞细节与攻击手法
根据Certik的初步分析,漏洞源于Hyperbridge的Merkle Mountain Range函数中的“重复攻击”缺陷。攻击者通过伪造消息获得了以太坊上DOT桥接合约的管理员权限,随后发起单笔交易铸造了10亿枚假DOT。Certik指出,由于合约中“proof”值被错误地从历史交易中的“_stateCommitments”复制,导致攻击者可以重复利用旧的承诺数据,进而绕过了权限校验。
更关键的是,Hyperbridge的tokengateway.handlechangeadmin函数未对请求数据进行严格验证,使得攻击者能够任意注入恶意数据,最终成功篡改了DOT代币的管理员地址。
市场影响与流动性瓶颈
尽管被铸造的假DOT数量庞大(10亿枚),但攻击者并未借此获得暴利。链上分析机构Lookonchain确认,黑客将全部假DOT在单次交易中卖出,仅换得约108.2枚ETH(约23.7万美元)。根本原因在于以太坊上桥接版DOT的流动性极低,远不足以支撑10亿枚代币的抛售压力。如果该桥接资产拥有类似主流代币的深度流动性,经济损失可能会大得多。
安全专家:Polkadot主网安全
事故发生后,多位安全专家迅速澄清:本次攻击仅限于以太坊上的Hyperbridge网桥,Polkadot主网的继链和原生DOT代币完全未受影响。Certik在报告中强调,“主网Polkadot和中继链依然安全”。Hyperbridge团队尚未公布漏洞的完整分析报告,但预计将针对智能合约的管理员功能部署补丁,防止类似攻击重演。
事件启示
此次事件再次暴露了跨链桥智能合约的脆弱性。尽管Hyperbridge在Polygon、BNB Chain等多条链上部署,但本次漏洞仅影响以太坊版本的桥接合约。对于DOT持有者而言,主网资产的安全并未受到威胁,但投资者仍需对桥接代币的流动性风险保持警惕。

