Главная страница Новости Уязвимость в Hyperbridge: хакер выпустил 1 млрд DOT и заработал $237 000, пока никто не заметил
Уязвимость в Hyperbridge: хакер выпустил 1 млрд DOT и заработал $237 000, пока никто не заметил

Уязвимость в Hyperbridge: хакер выпустил 1 млрд DOT и заработал $237 000, пока никто не заметил

Специалисты CertiK зафиксировали эксплойт в gateway-контракте Hyperbridge: через подделку сообщения хакер сменил администратора ERC-20 контракта DOT на Ethereum и выпустил 1 млрд токенов.

Содержание статьи

Весь объем был продан одной транзакцией за 108,2 ETH (~$237 000). Курс DOT упал на 4%

Хронология атаки

  1. Хакер формирует и отправляет forged message (поддельное сообщение) в gateway-контракт Hyperbridge на Ethereum.
  2. Контракт обрабатывает сообщение без надлежащей верификации и меняет адрес администратора ERC-20 контракта DOT на кошелек злоумышленника.
  3. Получив права администратора, хакер чеканит (минтит) 1 млрд токенов DOT на Ethereum.
  4. Весь выпущенный объем продается одной транзакцией за 108,2 ETH (~$237 000).

Что важно понимать о масштабе

Ключевое уточнение: атака не затронула основную сеть Polkadot и нативные DOT. Жертвой взлома стала только ERC-20-обертка (wrapped версия) токена DOT, работающая на Ethereum через мост Hyperbridge. Это принципиальное различие: реальные DOT у держателей в основной сети остались нетронутыми, но сам факт эксплойта и вброс 1 млрд «левых» токенов создал панику на рынке. На момент публикации курс DOT снизился на 4% — до $1,19.

Бонус из того же материала: поддельный Ledger в App Store

Параллельно с новостью об эксплойте Hyperbridge ForkLog сообщает о другом инциденте: фронтмен группы G. Love Гарретт Даттон потерял 5,9 BTC (~$420 000), скачав мошенническое приложение Ledger из Apple App Store. Онлайн-детектив ZachXBT отследил движение средств: украденные биткоины были выведены через девять транзакций на депозитные адреса биржи KuCoin. Ни команда Ledger, ни Apple на момент публикации не отреагировали на инцидент.

Чо, как вам статья?

Материалы по теме

ЕС обязал Google делиться обезличенными данными поиска с конкурентами
Еврокомиссия по DMA обязала Google делиться обезличенными данными поиска — запросами, кликами, позициями — с конкурентами и ИИ-ботами. Алгоритмы и истории пользователей остаются закрыты.
«404 — это нормально»: Google объяснил, какие отчеты Search Console не стоит трогать
Google напомнил: непроиндексированные страницы и 404 в Search Console — чаще норма, а не поломка. Смотреть надо на паттерны, а не чинить каждый отчет подряд.
Apple готовит почву под свою рекламную сеть на чужих площадках
Apple переписала рекламные условия: с 28 июля из них убрана привязка только к своим приложениям и устройствам. Это открывает путь рекламе Apple на сторонних площадках.

Вставить свои 5 копеек:

Awesome image
Awesome image
Awesome image Awesome image Awesome image Awesome image
Awesome image