• bitcoinBitcoin (BTC) $ 72,129.00
  • ethereumEthereum (ETH) $ 2,224.74
  • tetherTether (USDT) $ 1.00
  • xrpXRP (XRP) $ 1.34
  • bnbBNB (BNB) $ 603.73
  • usd-coinUSDC (USDC) $ 0.999776
  • solanaSolana (SOL) $ 83.39
  • tronTRON (TRX) $ 0.320080
  • staked-etherLido Staked Ether (STETH) $ 2,265.05
  • figure-helocFigure Heloc (FIGR_HELOC) $ 1.04
  • dogecoinDogecoin (DOGE) $ 0.092266
  • usdsUSDS (USDS) $ 0.999891
  • whitebitWhiteBIT Coin (WBT) $ 52.85
  • hyperliquidHyperliquid (HYPE) $ 42.51
  • leo-tokenLEO Token (LEO) $ 10.14
  • wrapped-stethWrapped stETH (WSTETH) $ 2,779.67
  • cardanoCardano (ADA) $ 0.241424
  • bitcoin-cashBitcoin Cash (BCH) $ 427.68
  • wrapped-bitcoinWrapped Bitcoin (WBTC) $ 76,243.00
  • chainlinkChainlink (LINK) $ 8.87
  • binance-bridged-usdt-bnb-smart-chainBinance Bridged USDT (BNB Smart Chain) (BSC-USD) $ 0.998762
  • moneroMonero (XMR) $ 345.65
  • wrapped-beacon-ethWrapped Beacon ETH (WBETH) $ 2,466.93
  • zcashZcash (ZEC) $ 354.36
  • ethena-usdeEthena USDe (USDE) $ 0.999957
  • canton-networkCanton (CC) $ 0.149390
  • wrapped-eethWrapped eETH (WEETH) $ 2,465.31
  • memecoreMemeCore (M) $ 2.96
  • stellarStellar (XLM) $ 0.152852
  • susdssUSDS (SUSDS) $ 1.08
  • daiDai (DAI) $ 0.997028
  • usd1-wlfiUSD1 (USD1) $ 0.999322
  • litecoinLitecoin (LTC) $ 53.32
  • coinbase-wrapped-btcCoinbase Wrapped BTC (CBBTC) $ 76,366.00
  • paypal-usdPayPal USD (PYUSD) $ 0.999841
  • avalanche-2Avalanche (AVAX) $ 9.29
  • rainRain (RAIN) $ 0.008034
  • wethWETH (WETH) $ 2,268.37
  • hedera-hashgraphHedera (HBAR) $ 0.085915
  • suiSui (SUI) $ 0.919513
  • the-open-networkToncoin (TON) $ 1.44
  • usdt0USDT0 (USDT0) $ 0.998824
  • shiba-inuShiba Inu (SHIB) $ 0.000006
  • crypto-com-chainCronos (CRO) $ 0.068541
  • hashnote-usycCircle USYC (USYC) $ 1.12
  • tether-goldTether Gold (XAUT) $ 4,678.88
  • world-liberty-financialWorld Liberty Financial (WLFI) $ 0.079913
  • bittensorBittensor (TAO) $ 260.12
  • blackrock-usd-institutional-digital-liquidity-fundBlackRock USD Institutional Digital Liquidity Fund (BUIDL) $ 1.00
  • ethena-staked-usdeEthena Staked USDe (SUSDE) $ 1.22
  • ravedaoRaveDAO (RAVE) $ 9.87
  • pax-goldPAX Gold (PAXG) $ 4,688.42
  • mantleMantle (MNT) $ 0.669243
  • global-dollarGlobal Dollar (USDG) $ 1.00
  • polkadotPolkadot (DOT) $ 1.18
  • uniswapUniswap (UNI) $ 3.08
  • nearNEAR Protocol (NEAR) $ 1.39
  • falcon-financeFalcon USD (USDF) $ 0.998347
  • okbOKB (OKB) $ 83.22
  • skySky (SKY) $ 0.073556
  • little-pepe-5Little Pepe (LILPEPE) $ 2.16
  • pi-networkPi Network (PI) $ 0.165051
  • htx-daoHTX DAO (HTX) $ 0.000002
  • syrupusdcsyrupUSDC (SYRUPUSDC) $ 1.15
  • aster-2Aster (ASTER) $ 0.662913
  • usddUSDD (USDD) $ 1.00
  • pepePepe (PEPE) $ 0.000004
  • aaveAave (AAVE) $ 94.86
  • ripple-usdRipple USD (RLUSD) $ 0.999820
  • janus-henderson-anemoy-treasury-fundJanus Henderson Anemoy Treasury Fund (JTRSY) $ 1.10
  • internet-computerInternet Computer (ICP) $ 2.46
  • bitget-tokenBitget Token (BGB) $ 1.90
  • ondo-us-dollar-yieldOndo US Dollar Yield (USDY) $ 1.12
  • bfusdBFUSD (BFUSD) $ 0.999598
  • ethereum-classicEthereum Classic (ETC) $ 8.25
  • ondo-financeOndo (ONDO) $ 0.252727
  • kucoin-sharesKuCoin (KCS) $ 8.44
  • gatechain-tokenGate (GT) $ 6.70
  • jupiter-perpetuals-liquidity-provider-tokenJupiter Perpetuals Liquidity Provider Token (JLP) $ 4.00
  • quant-networkQuant (QNT) $ 74.90
  • pump-funPump.fun (PUMP) $ 0.001827
  • render-tokenRender (RENDER) $ 1.91
  • worldcoin-wldWorldcoin (WLD) $ 0.298644
  • morphoMorpho (MORPHO) $ 1.72
  • jito-staked-solJito Staked SOL (JITOSOL) $ 124.46
  • eutblSpiko EU T-Bills Money Market Fund (EUTBL) $ 1.23
  • algorandAlgorand (ALGO) $ 0.104872
  • kelp-dao-restaked-ethKelp DAO Restaked ETH (RSETH) $ 2,404.69
  • polygon-ecosystem-tokenPOL (ex-MATIC) (POL) $ 0.083404
  • kaspaKaspa (KAS) $ 0.032295
  • binance-peg-wethBinance-Peg WETH (WETH) $ 2,262.26
  • nexoNEXO (NEXO) $ 0.883111
  • rocket-pool-ethRocket Pool ETH (RETH) $ 2,631.35
  • cosmosCosmos Hub (ATOM) $ 1.75
  • usdtbUSDtb (USDTB) $ 0.999893
  • binance-bridged-usdc-bnb-smart-chainBinance Bridged USDC (BNB Smart Chain) (USDC) $ 0.999945
  • ethenaEthena (ENA) $ 0.094179
  • superstate-short-duration-us-government-securities-fund-ustbSuperstate Short Duration U.S. Government Securities Fund (USTB) (USTB) $ 11.05
  • wbnbWrapped BNB (WBNB) $ 759.61
  • blockchain-capitalBlockchain Capital (BCAP) $ 83.06

Злоумышленник отчеканил токены Polkadot на $1 млрд на Ethereum и в итоге украл всего $250 000

0 1

Взломы криптовалют не являются чем-то новым, но случаи, когда злоумышленники идут на большой риск и уходят с грошами, не распространены. Этот редкий сценарий разыгрался в воскресенье.

Злоумышленник воспользовался уязвимостью в межсетевом шлюзе Hyperbridge, который соединяет различные блокчейны, выпустив 1 000 000 000 токенов Polkadot (1 190 000 000 долларов США) на Ethereum и сбросив их примерно на 237 000 долларов США на Ethereum.

Этот эксплойт пополнит растущий список уязвимостей моста в 2026 году. В прошлом месяце на Solana было потеряно 270 000 000 долларов на Drift Protocol, когда атака социальной инженерии, а не эксплойт кода, аналогичным образом задействовала скомпрометированную инфраструктуру.

Воскресный эксплойт был нацелен на контракт моста, а не на основную сеть Polkadot. Собственный токен Polkadot (DOT) не был затронут. Уязвимость заключалась в том, как контракт EthereumHost Hyperbridge проверяет входящие межсетевые сообщения перед их передачей в TokenGateway.

Мосты, которые помогают перемещать монеты из одного блокчейна в другой, остаются самым слабым звеном в кроссчейн-архитектуре, поскольку они обеспечивают контроль на уровне администратора над контрактами токенов в блокчейнах назначения. Это означает, что единичный сбой проверки может предоставить злоумышленнику возможность чеканить неограниченное количество монет.

Вот как разворачивалась атака

Трассировки внутри блокчейна показывают, что злоумышленник отправил поддельное сообщение через sendIncoming, которое было перенаправлено на TokenGateway.onAccept.

Проверка квитанций запросов, которая должна была сверить сообщение с действительным межсетевым государственным обязательством от Polkadot, сохранила значение обязательства, состоящее из всех нулей, что позволяет предположить, что проверка подтверждения либо отсутствовала, либо ее можно было обойти для этого конкретного пути вызова. Шлюз обработал сообщение как законное.

Злоумышленник отчеканил токены Polkadot на $1 млрд на Ethereum и в итоге украл всего $250 000

Принятое сообщение выполнило команду ChangeAdmin в мостовом контракте токена Polkadot, передав права администратора на адрес злоумышленника. Под контролем администратора злоумышленник выпустил 1 000 000 000 токенов за одну транзакцию и направил их через Odos Router V3 в пул Uniswap V4 DOT-ETH, извлекая примерно 108,2 ETH посредством нескольких свопов по разным ценам.

Ликвидность сработала против злоумышленника

Слабая ликвидность, глубина или способность рынка поглощать крупные заказы по стабильным ценам, обычно является серьезной проблемой для китов. Но в данном случае это сработало против злоумышленника, ограничив его прибыль.

Пул DOT с мостовым соединением на Ethereum имел ограниченную глубину, а это означало, что 1 000 000 000 токенов превысили доступную ликвидность, и злоумышленник получил долю цента за токен.

В более глубоком пуле или мостовом активе с более высокой стоимостью та же уязвимость могла бы привести к значительно большим потерям. По состоянию на утро понедельника в Азии DOT торгуется чуть ниже 1,20 доллара.

CertiK отметила эксплойт, подтвердив, что вектором атаки был контракт шлюза Hyperbridge и злоумышленник получил прибыль примерно в 237 000 долларов США от чеканки и продажи мостовых токенов.

Hyperbridge публично не прокомментировал эксплойт и не раскрыл, уязвимы ли другие мостовые контракты токенов, использующие тот же шлюз, для того же вектора атаки с использованием поддельных сообщений.

Источник: www.block-chain24.com

Оставьте ответ

Ваш электронный адрес не будет опубликован.