Hyperbridge连接Polkadot与以太坊的跨链网关遭到利用,攻击者通过伪造跨链消息拿下以太坊上一份DOT关联代币合约的管理权限,随后铸造出约10亿枚假DOT等值代币,最终获利约23.7万美元。这次事件于4月13日披露,问题核心不在Polkadot主网,而在桥接消息验证环节失守。
伪造消息改写管理员权限
根据CertiK披露,攻击者通过一条伪造消息修改了以太坊上Polkadot代币合约的管理员,并靠铸币和卖出获利约23.7万美元。原本应由多签或链上检查把关的验证流程没有拦住这条消息,单点失误直接变成近乎无限的铸币能力。AMBCrypto则称,攻击者借助Hyperbridge的Interoperable State Machine Protocol,绕过了智能合约中的状态证明验证。
铸出10亿假币,到账收益却不高
Intellectia.AI称,攻击者在以太坊上的Hyperbridge网关智能合约中利用漏洞,通过消息伪造生成了10亿枚未经授权的DOT代币,并在一笔交易中完成变现,金额约为108.2 ETH,折合约23.7万美元。虽然铸币规模惊人,但实际套现金额并不高,原因很直接:相关流动性池太薄。
这意味着,假币大量涌入后,先被击穿的是桥上DOT映射资产的价格,而不是Polkadot底层网络本身。报道指出,基础链在技术层面并未受到直接影响,损失主要集中在桥接资产和可用流动性上。
冲击落在跨链信任,而非Polkadot主网
市场仍对事件作出反应。原生DOT当时报价接近1.20美元,在消息扩散后仅出现有限外溢波动。TradingView的一则回顾称,这起事件动摇了市场对Polkadot跨链生态的信心,因为被攻击的不是边缘实验项目,而是以关键基础设施身份出现的组件。
事件也把老问题再次摆到台面上:很多跨链设计仍把关键权限集中在单一合约或小范围管理机制中,一旦消息验证被伪造,攻击者就可能解锁或铸造远超实际抵押物规模的资产。
2026年跨链攻击反复出现
这次Hyperbridge事件发生前,2026年已经出现多起桥接安全事故,包括一笔300万美元的CrossCurve攻击,以及Aethir桥接事件。后者在快速处置后,将用户损失控制在9万美元以下。连续案例说明,跨链系统最脆弱的部分常常不是底层公链,而是负责验证、放行和记账的桥接逻辑本身。

