Certik报告称,Hyperbridge网关遭遇漏洞,攻击者在以太坊网络上非法铸造了10亿枚未授权的Polkadot(DOT)代币。
事件核心:重放攻击导致10亿假DOT被铸造
4月13日,区块链安全公司Certik向加密货币社区发出警报,指出Hyperbridge网关存在漏洞。一名恶意行为者利用重放攻击,在以太坊网络上生成了10亿枚伪造的DOT代币。消息公布后,DOT价格从$1.23急跌至$1.16,跌幅近6%。截至发文时,价格已回升至$1.19。
利用流程:伪造消息提权,单笔交易铸币10亿
根据链上数据和安全分析,攻击者利用了Hyperbridge网关智能合约中的漏洞。通过伪造消息获取以太坊上桥接DOT合约的管理员权限,攻击者发起单笔交易便产生了10亿枚代币。然而,由于桥接DOT在以太坊上的流动性极低,攻击者无法按市场价格兑现全部假币。
区块链分析公司Lookonchain确认,黑客在一次交易中卖出了全部10亿枚假DOT,换得约108.2枚以太币,当时价值约$237,000。如果该桥接资产流动性更高,财务损失将更为巨大。
根本原因:Merkle Mountain Range函数重放漏洞
Certik在初步分析报告中指出,漏洞源于Merkle Mountain Range(MMR)的`calculateroot`函数存在重放漏洞。该缺陷导致证明未与请求正确绑定,攻击者可重复使用旧的状态承诺。下游的`tokengateway.handlechangeadmin`函数未能执行严格检查,使攻击者能够任意输入请求数据。最终,恶意代码在系统中不受限制地传播,攻击者成功更改了Polkadot代币合约的管理员。
Certik明确表示:“攻击者提交的‘证明’值是从之前交易的‘_stateCommitments’中复制的,从而实现了重放。”Hyperbridge团队尚未发布完整的漏洞后分析,但预计将部署补丁以防止类似的攻击。
影响与启示:流动性约束有限,核心网络安全
安全专家强调,此次攻击仅局限于以太坊上的Hyperbridge网关。Polkadot核心中继链以及其上真正的DOT代币均未受影响,网络整体安全。该事件再次凸显了跨链桥和中间件智能合约安全的脆弱性。对于DOT持有者而言,直接存储在Polkadot网络上的资产依然安全;但参与桥接DeFi协议的用户需关注后续补丁部署情况。
本次事件也反映了流动性不足在某种程度上“保护”了市场,防止了大规模抛售压力。然而,这不应成为低估跨链桥风险的借口。随着异构链交互需求增长,重放攻击等经典漏洞需要开发者加倍重视。

