Перейти к содержимому

Эксплойт моста Hyperbridge: злоумышленник выпустил 1 млрд DOT и заработал $237 000

BinanceBinanceEXCHANGE

Атакующий использовал уязвимость в смарт-контракте кроссчейн-моста Hyperbridge, сменил администратора токен-контракта Polkadot на Ethereum и продал 1 млрд сгенерированных DOT за 108,2 ETH. Отдельно музыкант G. Love лишился 5,9 BTC из-за фейкового приложения Ledger.

📝
Редакция
0
Редакция · 0 статей

Атака на Hyperbridge: подделка сообщения и смена администратора

13 апреля неизвестный хакер провёл атаку на смарт-контракт кроссчейн-моста Hyperbridge. Используя поддельное сообщение, злоумышленник сменил администратора контракта токена Polkadot на блокчейне Ethereum, после чего сгенерировал 1 млрд DOT в формате ERC-20. Об инциденте первыми сообщили аналитики CertiK.

«We have seen an exploit on the @hyperbridge gateway contract. The attacker slipped through a forged message to change the admin of Polkadot token contract on Ethereum and profited ~$237K from minting and selling 1B tokens.» — CertiK Alert (@CertiKAlert), оригинальный пост

Сразу после минтинга хакер реализовал весь объём одной транзакцией, получив 108,2 ETH — примерно $237 000. Основная сеть Polkadot при этом не пострадала: эксплойт затронул исключительно ERC-20 обёртку нативного токена DOT, функционирующую на Ethereum.

График курса DOT/USDT после эксплойта Hyperbridge
Часовой график DOT/USDT на бирже Binance после атаки на Hyperbridge. Источник: TradingView

На фоне новостей о взломе курс DOT просел на 4%, опустившись до $1,19. Команда Hyperbridge на момент публикации не предоставила официальных комментариев по поводу произошедшего.

Почему это важно

Кроссчейн-мосты остаются одним из наиболее уязвимых элементов DeFi-инфраструктуры. Атаки на мосты неоднократно приводили к многомиллионным потерям — достаточно вспомнить крупнейшие инциденты прошлых лет. Случай с Hyperbridge показывает, что даже при относительно небольшом размере ущерба ($237 000) подобные эксплойты способны влиять на рыночную стоимость крупных активов: курс DOT отреагировал падением на 4%.

Ключевой вектор атаки — подмена административного доступа через поддельное сообщение — указывает на недостаточную валидацию входящих данных в смарт-контракте моста. Это создаёт прецедент, требующий аудита аналогичных механизмов в других кроссчейн-решениях.

Фронтмен G. Love потерял $420 000 из-за поддельного кошелька Ledger

Параллельно с эксплойтом Hyperbridge стало известно о другом инциденте. 11 апреля Гарретт Даттон — музыкант, известный как G. Love, — сообщил об утрате 5,9 BTC (около $420 000). Причиной стало поддельное приложение Ledger, загруженное из App Store.

«I had a really tough day today I lost my retirement fund in a hack/Scam when I switched my @Ledger over to my new computer and by accident downloaded a malicious ledger app from the @Apple store. All my BTC gone in an instant.» — G. Love (@glove), оригинальный пост

По словам Даттона, при настройке нового компьютера он скачал приложение, которое принял за официальный софт Ledger, и ввёл свою сид-фразу. Программа оказалась мошеннической, и все средства были мгновенно выведены.

Расследованием занялся ончейн-детектив ZachXBT, который отследил путь украденных 5,92 BTC. По его данным, злоумышленник перевёл активы на депозитные адреса биржи KuCoin девятью отдельными транзакциями.

«Hi I traced out your 5.92 BTC stolen and it was all laundered via @kucoincom deposit addresses in the following transactions...» — ZachXBT (@zachxbt), оригинальный пост

Ни Ledger, ни Apple на момент публикации не прокомментировали ситуацию с фейковым приложением в App Store. Случай напоминает о прошлогодних инцидентах, когда мошенники атаковали владельцев аппаратных кошельков, рассылая бумажные письма с просьбой ввести сид-фразу.

Выводы для держателей криптоактивов

Оба инцидента подчёркивают сохраняющиеся риски в криптоиндустрии: уязвимости смарт-контрактов мостов и социальная инженерия через поддельные приложения. Пользователям рекомендуется загружать кошельки исключительно с официальных сайтов проектов и никогда не вводить сид-фразу в непроверенные приложения.

cross-chain-bridgecrypto-securitydefi-exploithackhyperbridgeledgerpolkadot

Часто задаваемые вопросы

Что произошло с мостом Hyperbridge 13 апреля?

Неизвестный хакер использовал уязвимость в смарт-контракте кроссчейн-моста Hyperbridge, подделав сообщение для смены администратора контракта токена Polkadot на Ethereum. После получения административного доступа он сгенерировал 1 млрд DOT в формате ERC-20 и продал их за 108,2 ETH (~$237 000).

Затронул ли взлом Hyperbridge основную сеть Polkadot?

Нет, основная сеть Polkadot не пострадала. Эксплойт затронул исключительно ERC-20 версию токена DOT, работающую на блокчейне Ethereum через мост Hyperbridge.

Как G. Love потерял свои биткоины?

Музыкант Гарретт Даттон (G. Love) скачал поддельное приложение Ledger из App Store при настройке нового компьютера и ввёл в него свою сид-фразу. Мошенническое приложение мгновенно вывело все его 5,9 BTC (около $420 000).

Удалось ли отследить украденные биткоины G. Love?

Ончейн-детектив ZachXBT отследил украденные 5,92 BTC и установил, что злоумышленник вывел все средства на депозитные адреса биржи KuCoin девятью транзакциями.

Как курс DOT отреагировал на взлом Hyperbridge?

На фоне новостей об эксплойте курс DOT снизился на 4%, опустившись до отметки $1,19.

Читайте также

Безопасность

Налоговая служба Южной Кореи опубликовала сид-фразы и лишилась токенов на $4,8 млн

Налоговая служба Южной Кореи случайно опубликовала сид-фразы от криптокошельков — хакер вывел токены PRTG на $4,8 млн. Как это произошло?

4 мин·🔥 1
Безопасность

Ledger представила стратегию защиты пользователей в эпоху автономных ИИ-агентов

Компания Ledger обнародовала AI Security Roadmap 2026 — план обеспечения безопасности в условиях, когда ИИ-агенты получают доступ к кошелькам и самостоятельно проводят транзакции.

3 мин·🔥 0
Безопасность

Фейковое приложение Ledger Live в App Store позволило украсть $9,5 млн в криптовалюте

Поддельный кошелёк Ledger Live, размещённый в App Store, использовался для хищения криптоактивов на сумму свыше $9,5 млн. Пострадали более 50 пользователей в нескольких блокчейн-сетях.

3 мин·🔥 0
Регуляции

Жертвы взлома Drift Protocol подали коллективный иск к Circle на возмещение $230 млн

Более 100 пострадавших от взлома Drift Protocol обратились в суд Массачусетса с иском против Circle, обвинив эмитента USDC в халатности и содействии хакерам.

3 мин·🔥 0
Безопасность

Drift Protocol на Solana взломан: хакер похитил $280 млн через атаку с durable nonces

DeFi-протокол Drift на Solana потерял не менее $280 млн в результате сложной хакерской атаки 1 апреля. Токен DRIFT обвалился на 37%, а участники рынка критикуют Circle за бездействие.

4 мин·🔥 0
Безопасность

Drift привлёк $148 млн от Tether и партнёров для компенсации пострадавшим от взлома

Solana-протокол Drift объявил о сотрудничестве с Tether и другими партнёрами на сумму до $148 млн для восстановления после хакерской атаки на $295 млн и возмещения убытков пользователям.

2 мин·🔥 0