区块链安全公司CertiK披露,Hyperbridge 网关存在一项严重漏洞,攻击者借此在以太坊网络上非法铸造了10亿枚未经授权的DOT代币。受消息冲击,DOT价格一度从1.23美元跌至1.16美元,跌幅接近6%,随后有所修复,回升至约1.19美元。
漏洞发生在以太坊桥接层,而非Polkadot主网
根据链上数据和安全报告,攻击者利用 Hyperbridge 智能合约中的缺陷,通过伪造消息获取以太坊桥接DOT合约的管理权限,并在一次交易中完成大规模增发。尽管铸造数量惊人,但由于以太坊上桥接版DOT流动性较弱,攻击者并未能按理论市值完成兑现。
Lookonchain 的分析显示,黑客随后通过一笔兑换交易处理了这批代币,最终获得约108.2枚ETH,按当时价格计算约为23.7万美元。这也意味着,若相关桥接资产拥有更深的流动性,事件造成的实际财务损失可能会更大。
漏洞细节指向重放攻击与权限校验不足
CertiK在初步复盘中指出,问题源于 Merkle Mountain Range 的 calculateroot 函数存在重放攻击风险,证明数据未与请求正确绑定,使攻击者能够重复利用旧的状态承诺。随后,tokengateway.handlechangeadmin 函数又缺乏严格校验,导致恶意请求数据得以被注入并执行,最终让攻击者修改了Polkadot代币的管理员权限。
CertiK称,攻击者提交的“证明”值复制自此前交易中的状态承诺字段,因此重放成为可能。当前,Hyperbridge 尚未发布该漏洞的完整事后分析,但外界普遍预计其开发团队将尽快部署修复措施,重点加强管理类智能合约函数的验证逻辑。
真实DOT资产未受影响
安全研究人员强调,此次事件仅限于以太坊上的 Hyperbridge 桥接环境,并未波及 Polkadot 核心中继链,也没有影响 Polkadot 网络上的原生DOT。换言之,本次安全事故针对的是桥接表示资产及相关合约,而非Polkadot底层网络本身。

