Найжахливіша крадіжка у криптосфері? Хакер створив 1 мільярд доларів у DOT, але викрав лише 230 тисяч доларів

robot
Генерація анотацій у процесі

Хакери використали уразливість міжланцюгового мосту Hyperbridge, щоб безкоштовно створити 10 мільярдів токенів DOT, номінальною вартістю 1.19 мільярдів доларів США, але через серйозний дефіцит ліквідності на ринку вони в підсумку отримали лише близько 237 тисяч доларів США.

Криптовалютні атаки трапляються безперервно, але випадки, коли «ризикуєш великим, заробляючи мало», дійсно рідкісні. Сьогодні (13 числа) раніше, хакер використав уразливість міжланцюгового мосту Hyperbridge, щоб безкоштовно створити 10 мільярдів Polkadot (DOT) токенів на Ethereum, номінальною вартістю до 1.19 мільярдів доларів США. Однак, коли він спробував продати ці токени, через серйозний дефіцит ліквідності він отримав лише близько 237 тисяч доларів у ETH.

Потрібно уточнити, що ціль атаки хакера — «розумний контракт міжланцюгового мосту», тому нативний DOT на мережі Polkadot не постраждав. Основна причина уразливості цього разу — у тому, що контракт EthereumHost Hyperbridge передавати міжланцюгові повідомлення TokenGateway не зміг правильно перевірити їхню достовірність.

Джерело зображення: X/@OnchainLens

Міжланцюгові мости завжди були найуразливішим елементом архітектури блокчейну, оскільки вони мають управління контрактами токенів. Якщо механізм перевірки зламати, хакери легко отримають необмежене право на створення токенів.

Методи атаки: підробка повідомлень, захоплення управління, необмежене створення токенів

Блокчейн-розслідування показало, що хакер через dispatchIncoming надіслав підроблене повідомлення і успішно направив його до TokenGateway.onAccept. Спочатку система повинна була перевірити достовірність цього повідомлення, базуючись на стані мережі Polkadot, але механізм перевірки записав обіцянку як «нульову», що означає, що процес перевірки був повністю обійдений або його взагалі не існувало, і система неправильно визнала цю фальшиву команду легітимною.

Прийняте повідомлення одразу запустило функцію changeAdmin контракту мосту Polkadot, передавши права адміністратора на адресу атакуючого. Отримавши управління, зловмисник у одній транзакції створив 1 мільярд DOT і через Odos Router V3 додав ці токени у торговий пул DOT-ETH на Uniswap V4. Після кількох обмінів за різними цінами він у підсумку отримав близько 108.2 ETH.

«Недостатня ліквідність» стала захисним щитом

У фінансових ринках «недостатня ліквідність» зазвичай — головна проблема для великих гігантів, але іронія в тому, що цього разу саме її дефіцит став невидимим захистом, значно обмеживши прибутки хакера.

Через дуже обмежену глибину ліквідності DOT на Ethereum, ця мережа не могла поглинути 10 мільярдів додаткових токенів, і коли зловмисник почав швидко їх продавати, різке падіння цін призвело до того, що реальна ціна кожного токена становила менше одного цента.

Якщо б у більш глибокій або більш цінній міжланцюговій системі була така сама уразливість, вона могла б спричинити десятки разів більші збитки. На момент написання статті ціна DOT становила приблизно 1.17 долара, за останні 24 години вона знизилася на 5%.

Ця подія ще раз показує: навіть якщо хакер має «необмежене право на створення токенів», успіх у арбітражі все одно залежить від ринкової ліквідності та глибини торгів. Відомий інститут безпеки блокчейну CertiK підтвердив цю атаку і заявив, що зловмисник заробив близько 237 тисяч доларів, шляхом створення та продажу мостових токенів.

На даний момент офіційні представники Hyperbridge ще не зробили публічних коментарів щодо цієї події.

Джерело зображення: X/@CertiKAlert

  • Статтю опубліковано з дозволу: «Блокчейн»
  • Оригінальна назва: «Найгірший пограбунок? Хакер створив 10 мільярдів доларів $DOT, але через «цю причину» отримав лише 23 тисячі доларів»
  • Автор статті: блокчейн-спеціаліст MEL
DOT7,69%
ETH1,43%
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Немає коментарів
  • Закріпити