自诩“牢不可破”的跨链桥协议Hyperbridge在愚人节(4月1日)上演了一场“黑客恶作剧”后,仅过去12天便真实沦陷。安全机构CertiK确认,攻击者通过伪造消息篡改了Polkadot代币在以太坊上的合约管理员权限,随后铸造并抛售了10亿枚代币,获利约23.7万美元。
愚人节玩笑成“回旋镖”
4月1日,Hyperbridge发布公告声称被朝鲜黑客组织Lazarus Group盗走3700万美元,并附上了一篇现已删除的博客文章。点开文章的用户会先看到一张经典的Rickroll动图,随后才被导向一篇题为“为何Hyperbridge无法被攻击”的说明。这个低俗玩笑立即引发了社区的强烈不满。
面对批评,Hyperbridge的“疯狂科学家”——在X平台上自称“Web3哲学家”的核心开发者——不仅没有丝毫歉意,反而大肆吹嘘协议的基础设施“坚不可摧”。更令人不安的是,今年2月他曾晒出与一位大型漏洞赏金猎人的对话截图:对方报告了关键漏洞,却被回复“如果你找到了,就利用它吧”。
显然,攻击者将这场愚人节摆锤当作了真正的挑战。链上记录显示,一个已知的攻击者地址从4月初就开始反复测试Hyperbridge。项目方起初仍毫不在意,甚至回复:“希望你有一台量子计算机,兄弟。”然而最终,攻击者仅用传统手法便轻松叩开了大门。
攻击细节与安全教训
CertiK的初步分析指出,攻击者伪造了一条跨链消息,成功欺骗了Hyperbridge的验证器,从而获得了以太坊上Polkadot代币合约的管理员权限。随后,攻击者铸造了10亿枚代币并迅速在Uniswap等DEX上卖出,套取约23.7万美元的ETH。
与许多跨链桥遭遇的重大黑客事件相比,这次损失金额相对较小——例如2022年Wormhole桥被盗3.26亿美元、Ronin桥被盗6.2亿美元。但Hyperbridge事件的核心问题在于项目方一贯的傲慢态度。安全行业普遍认为,这是“业力”的迅速回击:一个对安全持轻率态度的项目,最终付出了代价。
截至发稿时,Hyperbridge官方尚未公布完整的赔偿方案或修复细节,仅表示“桥已暂停”。此次漏洞也再次凸显了跨链桥作为DeFi“最薄弱环节”的现状:即便配备了复杂的密码学验证和多重签名机制,一旦中间件层的消息验证出现逻辑缺陷,整个资金池依然可能暴露在风险中。
市场影响与后续展望
事件发生后,与Hyperbridge相关的代币价格在数小时内下跌约15%,但由于该协议在DeFi领域的整体锁仓量(TVL)不高,对Polkadot生态及以太坊的二级市场影响有限。不过,这次事件对跨链桥赛道的声誉造成了进一步冲击——投资者和审计机构可能会更加谨慎地审视那些缺乏成熟安全审计流程、心态傲慢的团队。
对于Hyperbridge而言,23.7万美元的损失或许可以用项目资金弥补,但社区信任的流失才是更长期的代价。若不能尽快提供透明、详尽的攻击报告并推出切实加固措施,该项目很可能从此淡出主流视野。而对于整个加密货币行业,这是一个鲜明的警示:在安全面前,任何傲慢与恶作剧最终都可能以真金白银作为罚单。

