1 миллиард DOT был создан из ниоткуда, но хакер заработал только 230 000 долларов
Автор: Чжоу, ChainCatcher
13 апреля в 10:00 по пекинскому времени платформа мониторинга на блокчейне выпустила предупреждения: произошло аномальное эмитирование мостовых активов в сети Ethereum из Polkadot.
Согласно анализу CertiK, злоумышленник отправил тщательно подготовленный кросс-цепной запрос в контракт HandlerV1 на стороне Ethereum через протокол ISMP Hyperbridge, вместе с исторически принятым реальным доказательством MMR, успешно обойдя механизм проверки.
BlockSec Phalcon впоследствии выпустил техническое предупреждение, классифицировав эту уязвимость как уязвимость повторного воспроизведения доказательства MMR. Согласно их анализу, корень уязвимости заключается в том, что защита от повторного воспроизведения контракта HandlerV1 только проверяет, использовался ли хэш определенного запроса ранее, но процесс проверки доказательства не связывает отправленный полезный нагрузку запроса с проверенным доказательством.
Этот логический пробел позволил злоумышленнику воспроизвести исторически действительное доказательство и сопоставить его с вновь созданным злонамеренным запросом, тем самым выполняя операцию ChangeAssetAdmin через путь TokenGateway.onAccept(), передавая права администратора и эмитирования контракта обернутого DOT на Ethereum (адрес: 0x8d...8F90b8) на адрес, контролируемый злоумышленником.
Согласно данным на блокчейне, после получения прав на эмитирование злоумышленник эмитировал 1 миллиард мостовых DOT, что примерно в 2805 раз превышает сообщаемое обращение около 356 000 токенов на Ethereum в то время.
Впоследствии злоумышленник обменял все фишки на около 108,2 ETH через маршрутизатор Odos и ликвидный пул Uniswap V4, переведя их на внешний счет злоумышленника, реализовав прибыль около 237 000 долларов на основе цены в то время, при этом вся атака потребовала всего около 0,74 доллара на газовые сборы.
BlockSec Phalcon также упомянул, что ранее была атака с использованием того же метода, нацеленная на токены MANTA и CERE, в результате чего был потерян около 12 000 долларов. Общая потеря от обеих атак составила примерно 242 000 долларов.
После инцидента ведущие южнокорейские биржи Upbit и Bithumb объявили о приостановке услуг по депозитам и выводам для DOT и AssetHub сети Polkadot, чтобы предотвратить потенциальные риски подделки депозитов.
Официальные лица Polkadot заявили, что эта уязвимость затрагивает только DOT, переведенные в Ethereum через Hyperbridge, и не влияет на активы DOT в экосистеме Polkadot или DOT, переведенные через другие кросс-цепные мосты. Polkadot и его парачейны, а также родной DOT остаются в безопасности и не затронуты. В настоящее время Hyperbridge приостановлен для расследования проблемы.
Стоит отметить, что хотя масштаб эмитирования достиг 1 миллиарда, фактические потери были значительно ниже теоретической цифры. Из-за крайне ограниченной ликвидности на блокчейне обернутого DOT в Ethereum, сосредоточенная распродажа 1 миллиарда токенов мгновенно обрушила цену обернутого DOT с 1,22 доллара до 0,00012831 доллара, что составило падение на 99,98%, сделав большинство токенов неэффективными для ликвидации.
Согласно данным CoinMarketCap, цена родного токена DOT также на короткое время упала почти на 5% из-за рыночных настроений.
Пользователи на X откровенно заявили, кто бы мог подумать, что миф о кросс-цепочке DOT, который когда-то стоял рядом с Ethereum, так взорвется в социальных сетях. Кросс-цепочные мосты снова стали "ахиллесовой пятой" криптомира, превратившись из ранее игнорируемой области в сцену разрушений. Когда 1 миллиард DOT появился из ниоткуда, все технические индикаторы стали бесполезными.
Некоторые пользователи шутливо отметили, что низкая ликвидность спасла Polkadot в этот раз, сохранив фактические потери на уровне около 237 000 долларов.
Тем не менее, низкая ликвидность мостовых активов, хотя и ограничивала прибыль хакера, выявила потенциальные уязвимости слоя кросс-цепочной совместимости.
Сообщается, что Hyperbridge, разработанный Polytope Labs, является проектом кросс-цепочной совместимости в экосистеме Polkadot, который долгое время полагался на криптографические доказательства вместо многофакторных комитетов в качестве основного механизма безопасности, позиционируя себя как инфраструктуру с минимизированным доверием. Проект ранее подчеркивал свою устойчивость к распространенным атакам на мосты.
Но этот инцидент может указывать на то, что целостности механизма криптографического доказательства недостаточно для обеспечения безопасности; конкретная логика реализации контракта Gateway на стороне Ethereum также составляет поверхность атаки.
С более широкой точки зрения, этот инцидент отражает продолжающуюся серьезную ситуацию с безопасностью в DeFi с 2026 года. В этом году произошло несколько значительных атак, включая создание Venus 2,15 миллиона долларов плохого долга из-за манипуляций с ценами, избыточную эмиссию 80 миллионов USR от Resolve и взлом Drift на сумму более 285 миллионов долларов активов, с различными методами атак и широким спектром затронутых областей.
Захват прав на эмиссию для неограниченной эмиссии не является новой моделью атаки. Тем не менее, из-за крайне низкой ликвидности Hyperbridge потери неожиданно были минимизированы.
Согласно данным CertiK, в марте было зафиксировано 46 инцидентов безопасности, с общими потерями примерно 39,8 миллиона долларов, что стало самым высоким месячным рекордом с ноября 2024 года. CertiK также отметила, что частота эксплуатации уязвимостей кода возросла, возможно, в связи с ростом инструментов для обнаружения уязвимостей с помощью ИИ.
Рост частоты атак также побуждает индустрию пересмотреть границы безопасности и регулирования. Главный стратегический директор Circle Данте Диспарте ранее призвал протоколы, кошельки, биржи и эмитентов стейблкоинов рассматривать безопасность и ответственность как общее обязательство в ответ на инцидент кражи протокола Drift, предложив, чтобы протоколы DeFi могли разработать технические меры защиты на блокчейне, ссылаясь на механизмы прерывания торгов на традиционном рынке, и продвигать соответствующее законодательство для включения стандартов защиты прав собственности и финансовой конфиденциальности в закон до того, как произойдет следующий крупный инцидент.
Цена --
Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.
Вам также может понравиться

Venus Protocol запускает Liquidity Hub как единый вход для ликвидности

Что преследует Coinbase, отставая на два месяца?

Генерация ZK-доказательств должна выйти за пределы GPU, поскольку спрос на вычислительные мощности в AI растет, говорит CEO Cysic

Общий объем финансирования 19 миллионов долларов: как Extended удерживает лидерство в производных Starknet?

Данные: Злоумышленники с Venus перевели 2301 ETH, которые затем постепенно перевели в Tornado Cash для отмывания денег

Venus прокомментировала инцидент с Kelp: платформа не подвержена рискам, связанным с rsETH, и в качестве превентивной меры снизила коэффициенты обеспечения для шести типов активов до 0

Venus Protocol сообщает, что независимый пул прекратил работу, однако вывод средств по-прежнему доступен

Проект «Охота»: Децентрализованная платформа кредитования Venus стала проектом, от которого за последние 7 дней отказались больше всего влиятельных деятелей

Отчет SlowMist об инциденте с безопасностью Venus: протокол в порядке, риск фишинга

С 2026 года в секторе DeFi произошло не менее 15 инцидентов, связанных с атаками на безопасность, а общие убытки превысили 137 миллионов долларов

Злоумышленники, атаковавшие платформу Venus, обменяли 2 178 BNB, 20 BTC и 1,466 млн CAKE на 2 257,3 ETH

Утренний отчет | Компания Strategy инвестировала $1.57 миллиарда на прошлой неделе, чтобы увеличить свои активы на 22 337 биткоинов; Abra планирует выйти на биржу через слияние с SPAC; Metaplanet стремится собрать около $765 миллионов, чтобы увеличить сво

Сниженный до банкомата хакера, но все еще стоящий на высоте, кража Венеры отражает неловкость DeFi

ИИ заставляет диверсифицировать хранение биткойнов

Центральный банк запретил рекламу незарегистрированных криптовалютных и платежных бизнесов

OKI против IKE против IKZE: что выбрать в 2026 году? Налоги, лимиты и расчеты на 2027 год

Чарльз Шваб расширяет криптоплатформу за пределы Биткойна и Эфириума

Natura меняет CEO: Карлуччи возвращается после десятилетия

Фокус: инфляция снижается, но падение ВВП вызывает большее беспокойство

Прогнозирование рынка регулирования вызвало политическую борьбу

Уоррен Баффет отметил 96 лет: инвестиции, которые сделали его легендой Уолл-стрит

После того как акции MiniMax выросли на 92%: что остается, когда модельная компания убирает модель

ФБР и австралийская полиция предъявили обвинения двум участникам расследования TeamPCP

Meta сталкивается с трудностями после увольнений в AI: увеличение инцидентов безопасности на 40%, время на устранение проблем увеличилось на 70%

Биткойн удерживается на уровне $78K, так как удар в Ормузском проливе поднимает нефть выше $90

Заработок на криптовалюте обернулся для россиянки потерей 4,5 млн рублей

Китайский ИИ глазами венчурных капиталистов Кремниевой долины: санкции не остановили его, а наоборот, вывели на свет "монстра"

Сжатие в боковиках и переоценка ставки: трейдер оценил сценарии движения биткойна и Ethereum

Стратегия акций (MSTR): достигли ли мы дна? Анализ Винсента Ганна










