
Специалисты компании CertiK, занимающейся блокчейн-безопасностью, зафиксировали несанкционированное вмешательство в работу криптовалютного протокола Hyperbridge, функционирующего в сети Эфириума. В ходе этой атаки на Hyperbridge злоумышленник сгенерировал поддельное межсетевое сообщение от имени платформы Polkadot. Используя обнаруженную уязвимость, хакер сумел получить полные административные привилегии над смарт-контрактом нативного токена DOT.
Для реализации своих целей злоумышленник в рамках одной транзакции развернул два контракта: основной мастер-контракт и дополнительный вспомогательный. Именно вспомогательный контракт позволил обойти стандартные механизмы верификации, что создало условия для выполнения вредоносного кода. В результате успешной атаки на Hyperbridge все права на управление контрактом DOT, включая возможность эмиссии, перешли под контроль хакера.
Сразу после получения контроля злоумышленник эмитировал около одного миллиарда DOT, что в 2805 раз превышает официально заявленный объём этих токенов в сети Эфириума. Часть сгенерированных монет была немедленно обменяна на 108,2 ETH, которые затем перевели на внешний кошелёк. По данным CertiK, на момент обнаружения инцидента похищенные средства всё ещё оставались на этом адресе без движения.
Несмотря на колоссальный объём эмиссии, фактическая выгода хакера оказалась относительно невысокой из-за низкой ликвидности в пулах Hyperbridge. Рыночная цена DOT отреагировала падением примерно на 4,8%, опустившись до отметки $1,16. Эксперты отмечают, что если бы злоумышленник выбрал для атаки другую сеть, например Polytope, материальный ущерб мог бы быть значительно серьёзнее.
Этот инцидент стал уже второй атакой на протокол Hyperbridge за один день. Ранее тем же днём злоумышленник вывел около $12 000 в токенах MANTA и CERE, применив аналогичную схему взлома. В CertiK также сообщили, что в конце прошлой недели неизвестные похитили более $400 000 в стейблкоинах USDT из системы другого криптовалютного проекта — Aethir.