
Choc du marché Polkadot : $DOT affiche une baisse soudaine de 5 %
Expérimenté dans un événement de marché très intense À pois ($DOT) un épicé aujourd'hui Baisse de prix de 5% dans un laps de temps de seulement 5 minutes. Cette volatilité a conduit à la destruction immédiate de 20 millions de dollars de capitalisation boursière et déclenché la liquidation de plus de positions longues du DOT 728 000 $ de.
Les premiers rapports sur les réseaux sociaux suggéraient un exploit direct de la chaîne principale Polkadot. Cependant, l'analyse en chaîne a rapidement révélé que la vulnérabilité était au niveau Hyperpont mensonges – un protocole d’interopérabilité tiers qui connecte Polkadot à Ethereum. L'attaquant a réussi 1 milliard de « faux » Wrapped DOT Minez sur Ethereum et vendez-le dans un pool Uniswap V4, en lui donnant environ 108,2 ETH (environ 237 000 $) apporté.
L’exploit Hyperbridge : que s’est-il réellement passé ?
L'incident n'était pas une faille de sécurité de la technologie de base de Polkadot, mais plutôt un échec de celle-ci. Architecture hyperpont. Hyperbridge l'utilise Protocole de machine d'état interopérable (ISMP) pour les transferts d'actifs. L'attaque a visé les contrats EthereumHôte et GestionnaireV1 du côté Ethereum du pont.
L'exécution de l'attaque
L'attaquant (adresse 0xC513…F8E7) a exécuté la séquence suivante en une seule transaction :
- Faux consensus : Exploitation d'une vulnérabilité de sécurité dans un client de consensus non vérifié sur Ethereum pour… fausse preuve de consensus Polkadot pour s'infiltrer.
- Période de challenge manquante : Puisque la configuration du pont avait un challengePeriod = 0, l'engagement de l'état malveillant immédiatement accepté sans délai d'objection (« Fenêtre pêcheur »).
- Prise de contrôle de l'administrateur : Un message ISMP contrefait a déclenché la fonction ChangeAssetAdmin, obligeant l'attaquant à contracter l'administrateur du jeton Wrapped DOT.
- Menthe et Dump : L'attaquant a miné avec le contrôle administrateur 1 000 000 000 de faux DOT et les a échangés contre de l'ETH. L'énorme pression de vente a provoqué la panique sur le marché.
La vérification dans TokenGateway a échoué car l'attaquant contrôlait la racine MMR. Celui qui contrôle la racine contrôle les preuves – cela rend le contrôle de sécurité invalide.
Impact sur les actifs de Polkadot et réaction du marché
Même si la panique primaire Cours DOT la portée de l’exploit était plus grande. Plusieurs actifs encapsulés Hyperbridge ont été attaqués avec le même vecteur :
- POINT: 1 milliard extrait (ce qui a provoqué une baisse des prix de 5%).
- ARGN (Argon) : ~999 milliards extraits.
- MANTE & CERE : Grandes quantités extraites, partiellement interceptées par les robots MEV.
Il est crucial que les investisseurs comprennent : Le DOT natif sur la chaîne de relais Polkadot reste sûr. Le « krach » est le résultat de la panique du marché et de la réaction des robots de trading automatisés au déséquilibre soudain du pool de liquidités sur Ethereum.
Analyse des causes profondes : l’« exploit instantané »
Le désastre a été rendu possible par deux faiblesses architecturales :
- Fenêtre de non-objection : Sans période de contestation, les observateurs extérieurs n’avaient pas le temps de signaler un statut frauduleux.
- Code non vérifié : Le contrat client de consensus manquait de code source public, ce qui rendait difficile la réalisation d'un audit communautaire de la fonction verifyConsensus() avant l'attaque.
L'agresseur semble être un acteur très professionnel. L'historique du portefeuille montre les préparations remontant à plus de huit mois, y compris l'utilisation de RAILGUN pour dissimuler les fonds.
Voir l’article original en allemand
