1 milliard de DOT a été créé à partir de rien, mais le hacker n'a gagné que 230 000 dollars
Auteur : Zhou, ChainCatcher
Le 13 avril à 10 heures, heure de Pékin, la plateforme de surveillance on-chain a émis des alertes : il y avait une émission anormale d'actifs bridgés sur le réseau Ethereum depuis Polkadot.
Selon une analyse de CertiK, l'attaquant a soumis une demande inter-chaînes soigneusement élaborée au contrat HandlerV1 sur le côté Ethereum via le protocole ISMP de Hyperbridge, accompagnée d'une preuve MMR réelle historiquement acceptée, contournant avec succès le mécanisme de vérification.
BlockSec Phalcon a ensuite publié une alerte technique, classant cette vulnérabilité comme une vulnérabilité de répétition de preuve MMR. Selon leur analyse, la racine de la vulnérabilité réside dans le fait que la protection contre la répétition du contrat HandlerV1 ne vérifie que si le hachage d'une certaine demande a été utilisé auparavant, mais le processus de vérification de la preuve ne lie pas la charge utile de la demande soumise à la preuve vérifiée.
Cette lacune logique a permis à l'attaquant de répéter une preuve historiquement valide et de l'associer à une demande malveillante nouvellement construite, exécutant ainsi l'opération ChangeAssetAdmin via le chemin TokenGateway.onAccept(), transférant les droits d'administration et de création du contrat DOT enveloppé sur Ethereum (adresse : 0x8d...8F90b8) à une adresse contrôlée par l'attaquant.
Selon les données on-chain, après avoir obtenu les droits de création, l'attaquant a créé 1 milliard de DOT bridgés, ce qui représentait environ 2805 fois l'offre en circulation rapportée d'environ 356 000 de ce jeton sur Ethereum à l'époque.
Par la suite, l'attaquant a échangé tous les jetons contre environ 108,2 ETH via le routeur Odos et le pool de liquidité Uniswap V4, les transférant vers le compte externe de l'attaquant, réalisant un bénéfice d'environ 237 000 dollars en fonction du prix à ce moment-là, l'ensemble de l'attaque n'ayant coûté qu'environ 0,74 dollar en frais de gaz.
BlockSec Phalcon a également mentionné qu'il y avait eu une attaque précédente utilisant la même méthode, ciblant les jetons MANTA et CERE, entraînant une perte d'environ 12 000 dollars. La perte totale des deux attaques s'élevait à environ 242 000 dollars.
Après l'incident, les principales bourses sud-coréennes Upbit et Bithumb ont annoncé la suspension des services de dépôt et de retrait pour les DOT et le réseau AssetHub Polkadot afin de prévenir les risques potentiels de faux dépôts.
Les responsables de Polkadot ont déclaré que cette vulnérabilité n'affecte que les DOT bridgés à Ethereum via Hyperbridge et n'impacte pas les actifs DOT au sein de l'écosystème Polkadot ou les DOT transférés par d'autres ponts inter-chaînes. Polkadot et ses parachains, ainsi que les DOT natifs, restent sécurisés et non affectés. Actuellement, Hyperbridge a été suspendu pour enquêter sur le problème.
Il convient de mentionner que bien que l'échelle de création ait atteint 1 milliard, la perte réelle était bien inférieure à la valeur théorique. En raison de la liquidité on-chain extrêmement limitée des DOT enveloppés sur Ethereum, la vente concentrée de 1 milliard de jetons a instantanément fait chuter le prix des DOT enveloppés de 1,22 dollar à 0,00012831 dollar, une baisse de 99,98 %, rendant la plupart des jetons inefficaces pour la liquidation.
Selon les données de CoinMarketCap, le prix du jeton natif DOT a également brièvement chuté de près de 5 % en raison du sentiment du marché.
Les utilisateurs sur X ont déclaré candidement que qui aurait pensé que le mythe inter-chaînes DOT, qui se tenait autrefois aux côtés d'Ethereum, exploserait sur les réseaux sociaux de cette manière. Les ponts inter-chaînes sont redevenus le "talon d'Achille" du monde de la crypto, se transformant d'un domaine auparavant négligé en une scène de dévastation. Lorsque 1 milliard de DOT est apparu de nulle part, tous les indicateurs techniques sont devenus sans valeur.
Certains utilisateurs ont plaisanté en disant que la faible liquidité a sauvé Polkadot cette fois, maintenant la perte réelle autour de 237 000 $.
Cependant, la faible liquidité des actifs transférés, tout en limitant les profits du hacker, a exposé les vulnérabilités potentielles de la couche d'interopérabilité inter-chaînes.
Il est rapporté que Hyperbridge, développé par Polytope Labs, est un projet d'interopérabilité inter-chaînes au sein de l'écosystème Polkadot, qui s'est longtemps appuyé sur des preuves cryptographiques au lieu de comités de signatures multiples comme mécanisme de sécurité principal, se positionnant comme une infrastructure inter-chaînes minimisée en matière de confiance. Le projet avait précédemment souligné sa résistance aux attaques de ponts courantes.
Mais cet incident peut indiquer que l'intégrité du mécanisme de preuve cryptographique à elle seule n'est pas suffisante pour garantir la sécurité ; la logique d'implémentation spécifique du contrat Gateway du côté d'Ethereum constitue également une surface d'attaque.
D'un point de vue plus large, cet incident reflète la situation de sécurité sévère en cours dans la DeFi depuis 2026. Plusieurs attaques significatives ont eu lieu cette année, y compris Venus générant 2,15 millions de dollars de mauvaises créances en raison de manipulation des prix, Resolve sur-mintant 80 millions de USR, et Drift étant piraté pour plus de 285 millions de dollars d'actifs, avec diverses méthodes d'attaque et un large éventail de zones touchées.
Prendre le contrôle des droits de minting pour une émission illimitée n'est pas un nouveau modèle d'attaque. Cependant, en raison de la liquidité extrêmement faible de Hyperbridge, les pertes ont été étonnamment minimisées.
Selon les données de CertiK, il y a eu 46 incidents de sécurité enregistrés rien qu'en mars, avec des pertes totales d'environ 39,8 millions de dollars, marquant le plus haut record mensuel depuis novembre 2024. CertiK a également souligné que la fréquence d'exploitation des vulnérabilités du code a augmenté, possiblement liée à la montée des outils de découverte de vulnérabilités assistés par l'IA.
L'augmentation de la fréquence des attaques pousse également l'industrie à réexaminer les limites de la sécurité et de la réglementation. Le directeur de la stratégie de Circle, Dante Disparte, a précédemment appelé les protocoles, les portefeuilles, les échanges et les émetteurs de stablecoins à considérer la sécurité et la responsabilité comme une obligation partagée en réponse à l'incident de vol du protocole Drift, suggérant que les protocoles DeFi pourraient développer des mesures de protection technique en chaîne en référence aux mécanismes de coupe-circuit du marché traditionnel et promouvoir une législation pertinente pour intégrer les droits de propriété et les normes de protection de la vie privée financière dans la loi avant que le prochain incident majeur ne se produise.
Vous pourriez aussi aimer

La thèse de Tom Lee sur l'Ethereum : Pourquoi celui qui avait prédit le dernier cycle mise encore plus gros sur Bitmine
Tom Lee s'impose comme l'un des plus fervents défenseurs d'Ethereum. De Fundstrat à Bitmine, son analyse sur l'Ethereum associe rendement du staking, accumulation de trésorerie et valeur à long terme du réseau. Voici pourquoi « Tom Lee Ethereum » est devenu l'un des sujets les plus suivis dans le monde des cryptomonnaies.

Succession complexe chez Apple : John Turner prend les rênes
Apple change de PDG après 15 ans, signalant un “retour au matériel”. John Turner, ancien responsable du matériel,…

Naval prend personnellement la scène : La collision historique entre les gens ordinaires et le capital-risque

a16z Crypto : 9 graphiques pour comprendre les tendances de l'évolution des stablecoins

Réfutation de « La fin de la cryptomonnaie » de Yang Haipo

Un sèche-cheveux peut-il rapporter 34 000 $ ? Interprétation du paradoxe de réflexivité des marchés de prédiction

Fondateur de 6MV : En 2026, le « point de bascule historique » pour l’investissement en cryptomonnaies est arrivé

Abraxas Capital émet 2,89 milliards de USDT : Un coup de pouce à la liquidité ou simplement plus d'arbitrage de stablecoins ?
Abraxas Capital vient de recevoir 2,89 milliards de dollars en USDT fraîchement émis de Tether. S'agit-il d'une injection de liquidité haussière pour les marchés de la crypto, ou est-ce le train-train habituel pour un géant de l'arbitrage de stablecoins ? Nous analysons les données et l'impact probable sur le Bitcoin, les altcoins et la DeFi.

Un VC du monde de la Crypto a déclaré que l'IA est trop folle, et qu'ils sont très conservateurs

L'histoire évolutive des algorithmes de contrats : Une décennie de contrats perpétuels, le rideau n'est pas encore tombé

Actualités sur les ETF Bitcoin aujourd'hui : des entrées de 2,1 milliards de dollars signalent une forte demande institutionnelle pour le BTC
Les actualités sur les ETF Bitcoin ont enregistré des entrées de <g id='1'>2,1 milliards de dollars sur 8 jours consécutifs</g>, marquant l'une des plus fortes séquences d'accumulation récentes. Voici ce que signifient les dernières actualités sur les ETF Bitcoin pour le prix du BTC et si le niveau de rupture de 80 000 $ est le prochain.

Mis à la porte par PayPal, Musk veut faire son retour sur le marché des cryptomonnaies

Michael Saylor : L'hiver est terminé – a-t-il raison ? 5 points de données clés (2026)
Michael Saylor a tweeté hier « L'hiver est terminé. » C'est court. C'est audacieux. Et cela fait parler le monde de la crypto.
Mais a-t-il raison ? Ou est-ce juste un autre PDG qui fait monter ses actions ?
Examinons les données. Soyons neutres. Voyons si la glace a vraiment fondu.

Application WEEX Bubbles maintenant en direct visualise le marché des cryptomonnaies d'un coup d'œil
WEEX Bubbles est une application autonome conçue pour aider les utilisateurs à comprendre rapidement les mouvements complexes du marché des cryptomonnaies grâce à une visualisation intuitive en bulles.

Polygon co-fondateur Sandeep: Rédaction après l'explosion de la chaîne de pont de chaîne

Mise à jour majeure sur le Web : Plus de 10 styles de graphiques avancés pour une meilleure compréhension du marché
Afin de proposer des outils d'analyse plus performants et plus professionnels, WEEX a procédé à une mise à jour majeure de ses graphiques de trading en ligne, qui prennent désormais en charge jusqu'à 14 types de graphiques avancés.

Rapport du matin | Aethir sécurise un contrat d'entreprise de 260 millions de dollars avec Axe Compute ; New Fire Technology acquiert l'équipe de trading d'Avenir Group ; le volume de trading de Polymarket est dépassé par Kalshi

Powell : Nous avons une période transitoire pour travailler sur l’inflation
Powell ne croit pas à l’orientation future et insiste sur la coordination entre le bilan et la politique…
La thèse de Tom Lee sur l'Ethereum : Pourquoi celui qui avait prédit le dernier cycle mise encore plus gros sur Bitmine
Tom Lee s'impose comme l'un des plus fervents défenseurs d'Ethereum. De Fundstrat à Bitmine, son analyse sur l'Ethereum associe rendement du staking, accumulation de trésorerie et valeur à long terme du réseau. Voici pourquoi « Tom Lee Ethereum » est devenu l'un des sujets les plus suivis dans le monde des cryptomonnaies.
Succession complexe chez Apple : John Turner prend les rênes
Apple change de PDG après 15 ans, signalant un “retour au matériel”. John Turner, ancien responsable du matériel,…
