Главная страница Новости Уязвимость в Hyperbridge: хакер выпустил 1 млрд DOT и заработал $237 000, пока никто не заметил
Уязвимость в Hyperbridge: хакер выпустил 1 млрд DOT и заработал $237 000, пока никто не заметил

Уязвимость в Hyperbridge: хакер выпустил 1 млрд DOT и заработал $237 000, пока никто не заметил

Специалисты CertiK зафиксировали эксплойт в gateway-контракте Hyperbridge: через подделку сообщения хакер сменил администратора ERC-20 контракта DOT на Ethereum и выпустил 1 млрд токенов.

Содержание статьи

Весь объем был продан одной транзакцией за 108,2 ETH (~$237 000). Курс DOT упал на 4%

Хронология атаки

  1. Хакер формирует и отправляет forged message (поддельное сообщение) в gateway-контракт Hyperbridge на Ethereum.
  2. Контракт обрабатывает сообщение без надлежащей верификации и меняет адрес администратора ERC-20 контракта DOT на кошелек злоумышленника.
  3. Получив права администратора, хакер чеканит (минтит) 1 млрд токенов DOT на Ethereum.
  4. Весь выпущенный объем продается одной транзакцией за 108,2 ETH (~$237 000).

Что важно понимать о масштабе

Ключевое уточнение: атака не затронула основную сеть Polkadot и нативные DOT. Жертвой взлома стала только ERC-20-обертка (wrapped версия) токена DOT, работающая на Ethereum через мост Hyperbridge. Это принципиальное различие: реальные DOT у держателей в основной сети остались нетронутыми, но сам факт эксплойта и вброс 1 млрд «левых» токенов создал панику на рынке. На момент публикации курс DOT снизился на 4% — до $1,19.

Бонус из того же материала: поддельный Ledger в App Store

Параллельно с новостью об эксплойте Hyperbridge ForkLog сообщает о другом инциденте: фронтмен группы G. Love Гарретт Даттон потерял 5,9 BTC (~$420 000), скачав мошенническое приложение Ledger из Apple App Store. Онлайн-детектив ZachXBT отследил движение средств: украденные биткоины были выведены через девять транзакций на депозитные адреса биржи KuCoin. Ни команда Ledger, ни Apple на момент публикации не отреагировали на инцидент.

Чо, как вам статья?

Материалы по теме

Google встраивает соцсеть в поиск: профили для брендов и креаторов
Search Profiles — страницы в Google Search, где собраны статьи, видео и посты автора. На них можно подписаться и видеть обновления в Discover. Функция доступна авторам от 100 тыс. подписчиков и помогает сохранить трафик на фоне AI Overviews.
Авторитет больше не спасет: майский апдейт Google поощряет попадание в интент
Главным драйвером майского апдейта стало не качество домена, а точность попадания в интент, рынок и тип результата. Высокоавторитетные nytimes и nih.gov просели, локальные версии обогнали глобальные. Авторитета больше недостаточно — нужна контекстная подгонка.
Moloco RIP? Что случилось в ночь на 4 июня и куда уводить бюджеты — разбираем вместе с adskill
Moloco массово отключила агентские аккаунты — кампании остановлены, новые не запустить, спенд заморожен на стороне платформы. Под удар попали все вертикали, не только iGaming. Эксперт adskill Лада Дроздова — о причинах и о том, почему ждать восстановления не стоит.

Вставить свои 5 копеек:

Awesome image
Awesome image
Awesome image Awesome image Awesome image Awesome image
Awesome image