Hyperbridge 將其漏洞利用造成的損失從約 23.7 萬美元修正爲 250 萬美元。
Hyperbridge在過去三天裏一直向市場宣稱,4月13日的虧損尚在可控範圍內。但在今天(4月16日)發佈的復甦更新報告中,該公司披露,最初估計的23.7萬美元虧損,實際上約爲250萬美元。.
近十倍的重新計算使此次攻擊的嚴重性提升了好幾個等級,更糟糕的是,這是一起多鏈攻擊dent ,而且目前尚無恢復時間表。此外,就在Hyperbridge愚人節當天還開玩笑說自己被Lazarus Group黑客攻擊之後,此事更是雪上加霜。.
23.7萬美元怎麼變成了250萬美元?
新聞媒體報道的23.7萬美元損失數字僅僅基於Ethereum DOT )代幣。但事實證明,這只是攻擊中最顯而易見的部分,在23.7萬美元消失之前,攻擊已經持續了近一個小時。
根據 Hyperbridge 的完整恢復更新博客文章,此次攻擊分兩個階段進行。第一階段是悄無聲息的trac在第二階段開始之前,者從一個相關的 TokenGateway 合約中轉移了近 245 個 ETH trac
一小時後,一條僞造的跨鏈消息繞過了 Hyperbridge 的 Merkle Mountain Range 證明驗證邏輯,從而使黑客獲得了對橋接 DOT 代幣trac的管理控制權,並允許他們鑄造大約 10 億個橋接 DOT 代幣,隨後這些代幣被拋售到其他去中心化交易所。.
經BlockSec Phalcondent,此次攻擊的根本原因trac(兩年前編寫)的 VerifyProof() 函數中缺少邊界檢查
最初的 237,000 美元數字也沒有計入受影響的四個 EVM 鏈的激勵池的損失。.
Ethereum、Base、 BNB Chain 和 Arbitrum上的所有攻擊者活動後兩階段結構以及相關的資金池損失將黑客攻擊時的DOT
事後看來,這真是一個糟糕透頂的愚人節玩笑。
Hyperbridge漏洞出現整整十二天前,Hyperbridge發佈了一條愚人節玩笑,聲稱朝鮮的拉撒路集團從該協議竊取了3700萬美元。該玩笑還鏈接到一篇已被刪除的博客文章,文章解釋了“爲什麼HyperBridge無法被黑客攻擊”。
從歷史上看, Hyperbridge一直將自己定位爲基於證明的互操作性層,爲跨鏈橋提供全節點安全性,而這正是 4 月 13 日黑客攻擊所使用的入侵機制。
Hyperbridge 團隊在今天的更新中直接回應了這個問題,毫不猶豫:“這次漏洞利用已經清楚地表明,驗證邏輯需要在堆棧的每一層進行更頻繁的審計和對抗性測試,而且代價慘重。”
Hyperbridge用戶何時可以獲得賠償?
Hyperbridge 現已確認,大部分被盜資金已在鏈上 trac到 Binance,但該公司表示不會透露具體細節,以免影響正在進行的調查。.
該協議還披露了恢復失敗時的應對措施。如果受影響的用戶無法通過其他渠道獲得全額補償,Hyperbridge承諾將結構化地分配BRIDGE代幣以彌補剩餘損失。.
資金撥付計劃和估值詳情將於漏洞利用發生一年後的 2027 年 4 月 13 日公佈。.
Token Gateway 的運行將暫停,直到滿足以下三個條件:漏洞已完全修復,補丁已由獨立dent進行審計,且審計報告已公開,以及額外的安全措施已投入運行。.
Hyperbridge 的 Intent Gateway 及其構建的產品不受此漏洞的影響,並將繼續正常運行。.
你的錢在銀行手裏,你卻只能拿到殘羹剩飯。觀看我們的免費視頻,瞭解如何成爲自己的銀行







