Polkadot跨链桥遭攻击:黑客凭空铸造10亿枚DOT,代币价值归零

Polkadot跨链桥遭攻击:黑客凭空铸造10亿枚DOT,代币价值归零

N
News Editor 01
2026-07-23 22:40:15
Hyperbridge跨链桥遭黑客攻击,利用TokenGateway合约漏洞凭空铸造10亿枚DOT,仅花费0.74美元gas费便通过Uniswap V4套现约108.2 ETH(约23.7万美元),桥接DOT价格瞬间归零,原生Polkadot网络安然无恙。
跨链桥安全PolkadotHyperbridge攻击代币铸造漏洞DeFi漏洞

2026年4月13日,一个针对Polkadot跨链桥Hyperbridge的攻击事件震惊加密社区。攻击者利用TokenGateway合约中的状态证明验证漏洞,成功将10亿枚DOT代币凭空铸造出来——这些代币并非来自任何地址,而是从零地址直接产生。

攻击流程:0.74美元撬动10亿枚DOT

漏洞出在Hyperbridge的AssetAdmin角色权限验证上。攻击者通过伪造状态证明,让合约误以为他具备更改管理员权限的资格。拿下控制权后,整个操作快得惊人:铸造10亿枚假DOT只花了0.74美元Gas费;紧接着,这些代币被丢入Uniswap V4Odos Router,换走大约108.2 ETH(约23.7万美元)。由于以太坊链上桥接DOT的流动性池很深,如此巨量的抛售瞬间把价格从1.22美元砸到近乎零——K线图上一根垂直红色阴线,代币价值几乎归零。

原生Polkadot用户无需恐慌

需要划清界限:这是Hyperbridge跨链桥(桥接/封装版DOT)出了事,不是Polkadot主网“中继链”被攻破。原生DOT持有者只要把资产放在Polkadot网络或官方质押钱包里,资金完全安全。消息出来时原生DOT价格短暂下挫约7%,随后在分析师确认主网无虞后快速反弹。

为什么Hyperbridge能“绕开”安全防护

安全公司CertiK分析指出,Hyperbridge的合约部署时设置了零秒挑战期——许多跨链桥会留一个时间窗口,让社区挑战可疑交易。这个安全机制被关闭后,伪造的消息立刻被接纳。更讽刺的是,Hyperbridge(由Polytope Labs构建)被宣传为基于证明(proof-based)的新型桥,比传统桥更安全。结果生产环境里安全功能未启用,最先进的密码学设计也扛不住操作漏洞。

桥接DOT的价格暴跌对套利者来说是个套利屠杀:流动性提供者几乎瞬间被清算,但大部分损失最终由Hyperbridge项目的自身资金池承担。相��之下,23.7万美元的损失远小于Ronin桥6.25亿美元那种级别,但对跨链桥生态的信任却是又一次重击。

数小时内恢复,但代码审计仍在继续

Polytope Labs团队在攻击发生后几小时内暂停了相关合约,并承诺赔偿受影响用户。截至发稿,安全团队正在对TokenGateway合约进行全面审计,查找是否存在类似漏洞。同时,多个DeFi协议(包括Uniswap)已将从Hyperbridge流入的假DOT标记为诈骗资产,并冻结了相关交易对。

本次事件再次验证一个老生常谈但常被忽视的原则:跨链桥的安全取决于最薄弱的环节——如果挑战期、状态证明验证、管理员权限任何一个被“优化”成零,攻击成本就能低到不值一提。对于使用任何桥的用户来说,确认项目是否保留安全性延迟(challenge period),比关注APY更重要。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
500

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。