该推文已被作者删除。
但我们已保存所有内容 🙂。
在攻击者利用该项目在以太坊上的桥接基础设施的漏洞,制造出 10 亿个未经授权的 DOT 代币后,DOT 于周一大幅下跌。几分钟内,代币从大约 1.23-1.24 美元跌至 1.15-1.16 美元,随后部分回升至 1.19-1.20 美元左右。
本文翻译自原文。点击此处阅读由我们的通讯员撰写的原文.
根据 Arkham 和 Lookonchain 的说法,攻击者在以太坊上制造了 10 亿个桥接DOT,并立即将这些代币出售到流动性池中。尽管名义金额巨大,但由于桥接版 DOT 的流动性有限,攻击者无法按市值套现,最终只获得了约 108.2 ETH,约合 23.7 万至 24 万美元。
对市场来说,关键的一点是这一事件并没有影响到Polkadot 主网上的原生 DOT 代币。分析师和安全研究人员表示,问题仅限于以太坊上的 Hyperbridge 网关,而 Polkadot 中继链和 Polkadot 上的真正 DOT 仍未受到影响。这对更广泛的网络造成的损害更多的是声誉和市场驱动,而不是系统性的。
根据 CertiK 的初步分析,这次攻击是由 Merkle Mountain Range 服务的 calculateRoot 功能中的重放漏洞造成的。因此,状态证明没有与特定请求紧密绑定,允许重复使用以前使用过的状态承诺。此外,tokenGateway.handleChangeAdmin 函数没有严格验证输入数据,为攻击者打开了一条改变以太坊上桥接 DOT 合约管理员的路径。
在获得这一级别的控制权后,攻击者执行了一次交易,铸造了全部 10 亿个代币,然后将其出售。这一事件再次凸显了跨链桥接的脆弱性:即使基础网络没有受到攻击,对连接合约的攻击仍会立即引发市场反应。
加密货币基础设施最薄弱的一点仍然是桥接设计,而不一定是底层区块链本身。其次,它显示了即使是局部事件,代币也能做出多么剧烈的反应:尽管由于流动性稀薄,攻击者的实际获利仅限于约 23.7 万美元,但 DOT 在短短几分钟内损失了 6%-7% 以上。
对 Polkadot 来说,这意味着要迅速修补漏洞,让市场相信问题确实仅限于以太坊桥。在 Hyperbridge 发布完整的验尸报告之前,链上数据和 CertiK 的初步技术分析仍是对所发生事件的最清晰描述。
早前有报道称,Polkadot 为 DOT 供应设置了上限,并削减了发行率。