Hyperbridge漏洞揭示了以太坊跨链消息传递中的一个重大安全隐患。此次攻击导致一名黑客成功控制了桥接至以太坊的Polkadot代币合约,引发市场广泛担忧。安全机构CertiK通过链上追踪确认了攻击路径,指出该漏洞源于ISMP框架下的网关合约设计缺陷。
攻击者在一次交易中部署主合约与辅助合约,并向存在缺陷的HandlerV1合约提交伪造的质押证明。这一操作巧妙地规避了预期的状态验证流程,使恶意消息得以通过dispatch incoming函数被路由至TokenGateway.onAccept。
随后,系统执行了恶意的ChangeAssetAdmin调用,将桥接代币合约的管理权转移至攻击者地址。这一关键转折点意味着合约完全暴露于攻击者控制之下,从而获得无限铸造权限。
在获得管理员权限后,攻击者在单笔交易中铸造了10亿枚桥接DOT代币。这一数量远超以太坊上现有约35.6万枚的ERC-20 DOT供应量,迅速引发行业警觉。
这些代币随后被抛售至以太坊流动性池,攻击者使用Odos Router和Uniswap V4完成兑换,共换回约108.2个ETH。资金最终转入外部钱包,据估算利润约为23.7万美元。
尽管代币铸造规模惊人,但实际收益受限于以太坊桥接池的浅薄流动性。大量代币涌入压低了市场价格,导致每单位代币回报大幅缩水。若该代币进入深度市场,潜在损失可能更为严重。
值得注意的是,该漏洞未波及Polkadot原生市场,但已充分暴露其在不同环境下的潜在破坏力。这也警示其他依赖类似架构的跨链系统可能存在共性风险。
这不是当天首起相关攻击。此前已有报道显示,同一系统曾因相似手法耗尽价值约1.2万美元的MANTA与CERE代币。这种重复行为表明问题并非孤立,而是指向ISMP协议中状态证明验证环节的结构性弱点。
CertiK证实,利用者正是通过伪造证明实现权限接管,且已成功获利。这进一步加剧了外界对整个互操作性体系安全性的质疑。
事件发生后,根据CoinMarketCap数据,DOT价格应声下跌约4.8%,跌至1.16美元。这反映出市场对跨链安全事件的高度敏感性。即使漏洞目标为桥接代币,仍对整体叙事造成压力。
跨链桥的稳定性直接影响投资者信心,此类事件再次凸显去中心化基础设施的安全挑战。
Hyperbridge由Polytope Labs开发,定位为“信任最小化的互操作层”,强调依赖密码学证明而非多重签名。然而,本次事件暴露出仅靠理论模型不足以保障安全,实现层面的漏洞同样致命。
截至报道时,项目方尚未发布公开声明说明暂停措施、修复方案或恢复计划。其他桥接资产是否受波及也尚不明确,这种信息真空增加了市场不确定性。
此次事件敲响警钟:即便基于密码学设计的系统,一旦验证逻辑存在疏漏,整个安全模型便可能崩塌。未来跨链协议必须强化状态证明的完整性校验机制,引入多层级审计与自动化监控。
同时,监管机构与社区需推动建立更严格的第三方审计标准,防止类似事件重演。
随着市场对安全性的要求日益提升,选择一个具备高可靠性与透明度的交易平台至关重要。对于希望参与数字资产交易的用户,建议通过币安官网注册或币安app下载快速开通账户,享受全球领先的低延迟交易、多币种支持与实时行情分析服务。币安官方提供稳定、安全的交易环境,用户可直接访问币安官网地址或通过币安安卓APP完成注册与资产配置。此外,币安国内用户也可通过币安中国入口或币安大陆注册通道便捷接入,确保合规体验。
作为补充选择,欧易(OKX)亦是全球领先的加密货币交易平台,提供多币种交易、高流动性与资产管理功能,用户可通过欧易官网下载或欧易安卓下载快速注册并开启交易之旅。但在当前跨链安全事件频发背景下,优先考虑具备严格风控体系与透明审计机制的平台尤为重要。
Hyperbridge:由Polytope Labs开发的跨链互操作性系统。
ISMP:可互操作状态机协议的缩写。用于在区块链之间传递消息。
网关合约:接收和处理跨链消息的智能合约。
HandlerV1:在此事件中被指接受了伪造状态证明的合约。
状态证明:用于证明消息或事件在另一条链上有效的密码学数据。
1: Hyperbridge漏洞是什么?这是一次伪造的跨链消息攻击。攻击者控制了以太坊上桥接的DOT代币合约。
2: Hyperbridge漏洞是如何发生的?攻击者在HandlerV1上使用了伪造的状态证明。这绕过了检查并触发了恶意的管理员变更。
3: 攻击者获得了什么?攻击者获得了管理员和铸造者权限。这使得可以铸造10亿个DOT代币。
4: 攻击者赚了多少钱?铸造的代币被兑换为大约108.2个ETH。估计利润约为237,000美元。