Hyperbridge被攻破后DOT一度跌6%,黑客在以太坊伪造10亿代币

Hyperbridge被攻破后DOT一度跌6%,黑客在以太坊伪造10亿代币

N
News Editor 01
2026-07-09 19:00:13
Certik披露,Hyperbridge网关漏洞使攻击者在以太坊上伪造10亿枚非授权DOT。受消息影响,DOT一度跌至1.16美元,但主网与原生DOT未受影响。
PolkadotHyperbridge跨链桥安全智能合约漏洞DOT

Polkadot生态再现跨链安全事故。据安全公司Certik披露,Hyperbridge网关出现严重漏洞,攻击者借此在以太坊网络上铸造了10亿枚未经授权的DOT代币。消息传出后,DOT价格短线从1.23美元跌至1.16美元,跌幅接近6%,随后部分回升至1.19美元附近。

漏洞发生在以太坊侧桥接网关

根据链上数据和安全报告,攻击者利用了Hyperbridge智能合约中的缺陷,通过伪造消息获取了以太坊上DOT桥接合约的管理权限,并在一笔交易中完成了大规模增发。尽管伪造数量惊人,但由于以太坊上该桥接版DOT流动性有限,攻击者并未按理论市值套现。

Lookonchain的分析显示,攻击者随后将这10亿枚代币在一次交换中全部卖出,最终获得约108.2枚ETH,按当时价格计算约为23.7万美元。这意味着,此次事件的实际变现规模远低于伪造代币面值;若相关资产拥有更深的交易深度,损失可能会显著放大。

主网未受影响,问题集中于Hyperbridge

多位安全研究人员强调,本次漏洞影响范围局限于Ethereum上的Hyperbridge网关,Polkadot中继链本身以及Polkadot网络中的原生DOT并未受到影响。换言之,问题出在跨链桥接实现,而非Polkadot主链协议层。

Certik在初步事后分析中指出,攻击根源来自Merkkle Mountain Range中calculateroot函数的重放漏洞。由于相关证明未被正确绑定到请求,攻击者可以重复利用旧的状态承诺。随后,tokengateway.handlechangeadmin函数又缺少足够严格的校验,使恶意请求数据得以写入系统,最终让攻击者得以更改Polkadot代币合约的管理员权限。

Certik还表示,攻击者提交的“proof”值是从此前交易中的_stateCommitments复制而来,因此具备可重放性。截稿时,Hyperbridge尚未公布更完整的技术复盘,但市场普遍预期开发团队将尽快推出补丁,强化智能合约管理函数与请求验证逻辑,以防止类似攻击再次发生。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。