O roubo mais absurdo? Hackers cunharam 1 bilhão de dólares em $DOT, por "esta razão" levaram apenas 230 mil dólares

robot
Geração do resumo em andamento

Eventos de ataques a criptomoedas continuam surgindo, mas casos como este de “arriscar muito, ganhar pouco” são realmente raros. Hoje (13), mais cedo, um hacker explorou uma vulnerabilidade na ponte de cadeia cruzada Hyperbridge, criando do nada 1 bilhão de tokens Polkadot (DOT) na Ethereum, com um valor nominal de até 1,19 bilhão de dólares. No entanto, ao tentar vender esses tokens, devido à severa falta de liquidez, acabou recebendo aproximadamente 237 mil dólares em Ethereum. É importante esclarecer que o alvo do ataque foi o “contrato inteligente da ponte de cadeia cruzada”, portanto, os tokens DOT nativos na rede principal do Polkadot não foram afetados. A causa principal dessa vulnerabilidade foi que o contrato EthereumHost do Hyperbridge, ao transmitir mensagens de cadeia cruzada para o TokenGateway, não verificou corretamente a autenticidade das mensagens.

Bridged $DOT (@Polkadot) foi explorado no @ethereum.

O controle foi transferido para o contrato do atacante, então 1 bilhão de $DOT foi cunhado e imediatamente vendido. O preço despencou de $1,22 para frações minúsculas de centavo.https://t.co/ECDT0RaHE9 pic.twitter.com/WUwxjtsNwr

— Onchain Lens (@OnchainLens) 13 de abril de 2026

As pontes de cadeia cruzada sempre foram uma das partes mais frágeis da arquitetura blockchain, pois possuem controle sobre os contratos de tokens. Uma vez que o mecanismo de verificação seja comprometido, hackers podem facilmente obter o poder de cunhar tokens ilimitados. Método de ataque: falsificação de mensagens, tomada de controle, cunhagem ilimitada de tokens Rastreamentos na blockchain mostram que o hacker enviou uma mensagem falsificada através do dispatchIncoming, direcionando-a com sucesso para o TokenGateway.onAccept. O sistema deveria verificar a autenticidade dessa mensagem com base no estado da cadeia Polkadot, mas o mecanismo de verificação registrou o valor de promessa como “zero”, o que indica que o procedimento de verificação foi completamente burlado ou inexistente, fazendo com que o sistema interpretasse a mensagem falsa como uma instrução legítima. A mensagem aceita imediatamente executou a função changeAdmin no contrato de tokens de ponte do Polkadot, transferindo o controle para o endereço do atacante. Após obter o controle, o hacker cunhou 1 bilhão de DOT em uma única transação e, usando o Odos Router V3, depositou esses tokens na pool de troca DOT-ETH do Uniswap V4. Após várias trocas a preços ligeiramente diferentes, conseguiu retirar cerca de 108,2 ETH. “Falta de liquidez” vira escudo de proteção No mercado financeiro, “falta de liquidez” costuma ser um problema de grande preocupação para os grandes investidores, mas, ironicamente, nesta ocasião, a escassez de liquidez acabou se tornando uma espécie de escudo invisível, limitando drasticamente os lucros do hacker. Devido à profundidade de liquidez extremamente limitada do DOT na Ethereum, não foi possível absorver esses 1 bilhão de tokens criados do nada. Quando o hacker tentou vender rapidamente para realizar lucro, a forte queda no preço fez com que o valor real de cada token fosse inferior a 1 centavo de dólar. Em uma ponte de ativos com maior profundidade de liquidez ou maior valor, a mesma vulnerabilidade provavelmente causaria perdas dezenas de vezes maiores. Até o momento da redação, o preço do DOT está em torno de US$1,17, uma queda de 5% nas últimas 24 horas. Este incidente reforça a lição de que, mesmo que um hacker detenha o “poder de cunhar tokens ilimitados”, o sucesso na arbitragem final ainda depende da liquidez do mercado e da profundidade das negociações. A renomada empresa de segurança blockchain CertiK confirmou o ataque, afirmando que o hacker obteve cerca de US$23,7 mil ao cunhar e vender os tokens de ponte. Até o momento, o site oficial do Hyperbridge não comentou publicamente sobre o incidente.

#CertiKInsight 🚨

Vimos uma exploração no contrato de gateway do @hyperbridge. https://t.co/h27iDm1JGd

O atacante conseguiu passar por uma mensagem falsificada para alterar o administrador do contrato de tokens do Polkadot na Ethereum e lucrou aproximadamente $237K com a cunhagem e venda de 1 bilhão de tokens.

Fique atento… pic.twitter.com/3t2n4uq5hy

— CertiK Alert (@CertiKAlert) 13 de abril de 2026

DOT0,7%
ETH0,1%
UNI-0,33%
Ver original
Esta página pode conter conteúdo de terceiros, que é fornecido apenas para fins informativos (não para representações/garantias) e não deve ser considerada como um endosso de suas opiniões pela Gate nem como aconselhamento financeiro ou profissional. Consulte a Isenção de responsabilidade para obter detalhes.
  • Recompensa
  • Comentário
  • Repostar
  • Compartilhar
Comentário
Adicionar um comentário
Adicionar um comentário
Sem comentários
  • Marcar