Polkadot 生态近日遭遇一起跨链安全事件。区块链安全公司 Certik 披露,攻击者利用 Hyperbridge 网关中的漏洞,在以太坊网络上非法铸造了10亿枚未经授权的 DOT。消息传出后,DOT 价格短时由1.23美元跌至1.16美元,跌幅接近6%,随后部分收复失地,回升至约1.19美元。
攻击发生在以太坊侧桥接资产
根据链上数据与安全机构分析,此次事件并未影响 Polkadot 主中继链,也未波及 Polkadot 原生网络中的真实 DOT。受影响的是通过 Hyperbridge 网关映射到以太坊上的桥接版 DOT 合约。攻击者通过伪造消息获取合约管理权限,并在一笔交易中完成了大规模增发。
Certik 在初步事后分析中指出,问题源于 Merkle Mountain Range 的 calculateroot 函数存在重放漏洞,导致证明数据未能与具体请求严格绑定,旧的状态承诺因此可以被重复利用。与此同时,下游的 tokengateway.handlechangeadmin 函数缺乏足够严格的校验,使攻击者得以注入任意请求数据,最终篡改 DOT 合约管理员权限。
10亿枚假币仅换得约23.7万美元
尽管攻击者制造出的代币数量惊人,但由于以太坊上桥接版 DOT 的市场流动性较浅,其变现能力受到明显限制。Lookonchain 的分析显示,黑客将这10亿枚假 DOT在一次交易中全部卖出,最终仅换得约108.2枚 ETH,按当时价格约合23.7万美元。
这也意味着,如果相关桥接资产拥有更深的流动性池,此次事件带来的直接财务损失可能会更高。市场对安全事件的敏感反应则迅速体现在 DOT 现货价格上,不过价格在短线下挫后出现一定修复,说明投资者也在区分“桥接层漏洞”与“主链安全性”之间的差异。
开发者料将推进补丁修复
截至目前,Hyperbridge 尚未公布针对该网关智能合约缺陷的完整事后复盘报告。不过,根据 Certik 的披露,后续修复重点预计将集中在防止重放攻击、强化管理员权限变更校验以及完善跨链消息验证流程等方面,以避免类似问题再次发生。
从此次事件来看,跨链网关和桥接合约仍然是加密行业最脆弱的环节之一。尽管 Polkadot 主网资产并未直接受损,但桥接资产的安全性、流动性结构以及权限控制设计,依然会对市场价格和用户信心产生直接影响。

