据悉,一名黑客利用了基于Polkadot的跨链互操作协议Hyperbridge,获利约23.7万美元,同时引发了区块链桥基础设施安全的新一轮担忧。
根据区块链数据(由网络安全平台CertiK分享),攻击者仅用一笔交易就在Hyperbridge上铸造了10亿跨链Polkadot代币。
CertiK表示,黑客之所以能够铸造出这些代币,是因为他“通过伪造消息绕过安全措施,成功更改了以太坊上Polkadot代币合约的管理员账号”。然而,以太坊上的跨链Polkadot资金池流动性极为有限,根本无法承受10亿枚跨链Polkadot代币的冲击,最终导致攻击者在兑换后只获利了108.2枚以太坊,价值约23.7万美元。
网络安全研究公司Blocksec Falcon称,漏洞的可能根本原因是Merkle Mountain Range(MMR)证明重放漏洞,由于缺乏绑定验证,导致攻击者可重放旧证明。不过,该协议尚未正式确认最终的漏洞源头。
本次攻击后,Hyperbridge暂停了运营,团队正在进行升级。据贡献者Web3 Philosopher表示,初步诊断显示,攻击利用了一个恶意proof欺骗了协议的Merkle树验证器。区块链桥的作用是帮助用户在不同网络之间转移代币和数据。
此次漏洞事件备受关注,也因为Hyperbridge对外宣称自己是一个基于证明的跨链互操作层,旨在为跨链桥提供“全节点级安全”。就在上周,Aethir也曾披露其已遏制住另一项桥接漏洞,并将用户损失控制在9万美元以内。
Cointelegraph已联系Hyperbridge,就漏洞根本原因征求其评论。
波卡在周一的 X 帖子中指出,此次攻击仅影响通过 Hyperbridge 跨链到以太坊上的 DOT,原生 DOT 代币及更广泛的波卡生态未受影响。
据 CoinGecko 显示,原生 DOT 代币周一一度跌至 1.16 美元的日内低点,随后回暖,截至发稿时交易价格已回升至 1.19 美元上方。
黑客利用 SubQuery 网络窃取 13 万美元
尽管 DeFi 攻击损失同比大幅下降,安全事件仍持续冲击加密协议。
周日,数据索引协议 SubQuery Network 也遭到攻击,损失约 13 万美元,原因是缺失访问控制数据,暴露了两年前编写的代码。
区块链安全审计员 Pashov 在周日的 X 帖子中表示,该漏洞使攻击者能够将自己的合约设为质押奖励的提现目标。
黑客在2026 年第一季度从 34 个去中心化金融(DeFi)协议中窃取了超过 1.68 亿美元,较 2025 年第一季度被盗的 15.8 亿美元大幅下降;后者曾发生创纪录的 14 亿美元 Bybit 黑客事件。
982
收藏

















