Критическая ошибка безопасности была обнаружена 13 апреля 2026 года в кросс-цепочном шлюзе Hyperbridge, соединяющем Polkadot и Ethereum. По данным компании по кибербезопасности CertiK злоумышленник воспользовался повторной уязвимостью в проверке доказательства Merkle Mountain Range, что позволило несанкционированному доступу администратора к мостовому контракту DOT на Ethereum. Злоумышленник выпустил один миллиард поддельных токенов DOT и выполнил одну операцию обмена, конвертировав весь запас примерно в 108,2 ETH (около $237 000), после чего ограничения ликвидности не позволили совершать дополнительные продажи. Цена на DOT в мостовом контракте резко упала с примерно $1,22 до долей цента в пострадавших пулах, что привело к снижению цены DOT на крупнейших биржах примерно на 5% до частичного восстановления.
Данные в цепочке указывают, что взлом произошёл примерно в 05:05 UTC, когда поддельные доказательства состояния обходили проверки аутентификации в функции tokengateway.handleChangeAdmin. Эта уязвимость позволила злоумышленнику занять роль администратора ERC-20 обёрнутого DOT-контракта на Ethereum и сгенерировать неограниченный запас токенов. Несмотря на масштабы выпуска, ограниченная ликвидность на децентрализованных биржах ограничила прибыль злоумышленника до менее чем $250 000. Главная релейная цепь Polkadot оставалась в безопасности, и нативные токены DOT не пострадали от взлома. Разработчики и аудиторы сейчас работают над патчами, направленными на строгие проверки ролей администратора и устранение уязвимости повторного воспроизведения.
Ведущие платформы анализа на блокчейне, такие как CoinGecko, зафиксировали, как цена DOT сдвинулась с $1,23 до минимальных $1,17 в минутах после взлома, затем стабилизировалась около $1,19. Разработчики Hyperbridge обязались сотрудничать с CertiK и экспертами по безопасности блокчейна для проведения полного постмортем-анализа, исправления контракта шлюза и внедрения дополнительных мер управления. Сообщество Polkadot также пересматривает недавние меры по ограничению выпуска, подчеркивая необходимость всесторонних аудитов безопасности в кросс-цепочных решениях, которые опираются на криптографические доказательства. Этот инцидент подчеркивает постоянный риск уязвимостей мостов и важность строгой формальной верификации в разработке умных контрактов.
Эксплойт моста Polkadot минтит 1 млрд DOT токенов на Ethereum
by Admin |
Комментарии (0)