DOT daalt nadat hacker 1 miljard tokens heeft geslagen via een kwetsbaarheid in de Polkadot-bridge

DOT daalt nadat hacker 1 miljard tokens heeft geslagen via een kwetsbaarheid in de Polkadot-bridge
DOT gleed weg na een Ethereum bridge exploit

DOT daalde maandag sterk nadat een aanvaller misbruik maakte van een kwetsbaarheid in de bruginfrastructuur van het project op Ethereum en 1 miljard ongeautoriseerde DOT tokens sloeg. Binnen enkele minuten daalde het token van ongeveer $1,23-$1,24 naar $1,15-$1,16 voordat het gedeeltelijk herstelde naar ongeveer $1,19-$1,20.

Hoogtepunten

  • De aanvaller sloeg 1 miljard overbrugde DOT op Ethereum en verkocht de tokens via een liquiditeitspool.
  • DOT daalde kort van ongeveer $1,23-$1,24 naar $1,15-$1,16 voordat het gedeeltelijk herstelde.
  • De aanvaller trok ongeveer 108,2 ETH, of ruwweg $237.000, terug vanwege de lage liquiditeit van de bridged token.
  • Het Polkadot hoofdnetwerk en native DOT werden niet beïnvloed; de kwetsbaarheid zat in de Hyperbridge gateway op Ethereum.

Dit artikel is vertaald vanuit het origineel. Lees de originele versie van onze correspondent hier.

De exploit raakte de brug, niet het hoofdnetwerk

Volgens Arkham en Lookonchain sloeg de aanvaller 1 miljard bridged DOT op Ethereum en verkocht hij de tokens onmiddellijk aan een liquiditeitspool. Ondanks het enorme nominale bedrag, was de aanvaller niet in staat om uit te cashen tegen marktwaarde omdat de overbrugde versie van DOT beperkte liquiditeit had, waardoor de buit werd afgetopt op ongeveer 108,2 ETH, of ruwweg $237.000-$240.000.

.

Het belangrijkste punt voor de markt is dat het incident geen invloed had op de native DOT token op het Polkadot hoofdnetwerk. Analisten en beveiligingsonderzoekers zeiden dat het probleem beperkt was tot de Hyperbridge gateway op Ethereum, terwijl de Polkadot relay chain en echte DOT op Polkadot onaangetast bleven. Hierdoor was de schade meer reputatieschade en marktgedreven dan systemisch voor het bredere netwerk. twitter-tweet:https://twitter.com/lookonchain/status/2043558598111048126]

Hoe het lek werkte

Volgens een eerste analyse door CertiK werd de aanval mogelijk gemaakt door een replay kwetsbaarheid in de calculateRoot functie van de Merkle Mountain Range service. Hierdoor waren state proofs niet strak gebonden aan specifieke verzoeken, waardoor eerder gebruikte state commitments hergebruikt konden worden. Daarnaast valideerde de tokenGateway.handleChangeAdmin-functie invoergegevens niet strikt, waardoor de aanvaller de admin van het overbrugde DOT-contract op Ethereum kon wijzigen.

Nadat de aanvaller dat controleniveau had bereikt, voerde hij een enkele transactie uit waarbij de volledige 1 miljard tokens werden geslagen en vervolgens verkocht. De episode benadrukte opnieuw de kwetsbaarheid van cross-chain bridges: zelfs als het basisnetwerk niet gecompromitteerd is, kan een aanval op het overbruggende contract nog steeds een onmiddellijke marktreactie veroorzaken

.

Wat het incident betekent voor de markt

Een van de zwakste punten in de crypto-infrastructuur blijft het ontwerp van de bruggen, in plaats van noodzakelijkerwijs de onderliggende blockchains zelf. Ten tweede laat het zien hoe scherp een token kan reageren, zelfs op een gelokaliseerd incident: DOT verloor meer dan 6%-7% in een kwestie van minuten, ook al bleef de werkelijke winst van de aanvaller beperkt tot ongeveer $237.000 vanwege de dunne liquiditeit.

Voor Polkadot betekent dat snel handelen om de kwetsbaarheid te verhelpen en de markt ervan te overtuigen dat het probleem echt beperkt was tot de Ethereum bridge. Tot Hyperbridge een volledige autopsie publiceert, is het duidelijkste beeld van wat er is gebeurd nog steeds afkomstig van gegevens op de keten en de voorlopige technische analyse van CertiK.

Eerder werd gemeld dat Polkadot het DOT-aanbod afkapte en de uitgiftesnelheid verlaagde.

Dit materiaal kan meningen van derden bevatten, geen van de gegevens en informatie op deze webpagina vormt beleggingsadvies volgens onze Disclaimer. Hoewel we ons houden aan strikte Redactionele Integriteit, kan deze post verwijzingen bevatten naar producten van onze partners.