Hyperbridge コントラクトがMMR証明のリプレイ脆弱性に遭い、約24.2万米ドルの損失
7x24h 速報
Hyperbridge コントラクトがMMR証明のリプレイ脆弱性に遭い、約24.2万米ドルの損失
BlockSec Phalcon が明らかにしたところによると、Hyperbridge が管理する HandlerV1 コントラクトにおいて、イーサリアム・ネットワーク上で「Merkle Mountain Range(MMR)証明のリプレイ脆弱性」が確認され、約24万2,000米ドルの損失が発生しました。この脆弱性は、証明とリクエストが紐付けられていないことに起因しており、攻撃者は過去の有効な証明をリプレイし、それに新しい偽造リクエストを組み合わせることで、管理者権限の変更などの操作を実行可能でした。具体的な事例では、攻撃者が Polkadot(DOT)トークンの管理者を変更した後、その権限を悪用して新たに DOT を発行し、利益を得ました。既に観測された攻撃トランザクションには、DOT トークンの管理者変更および新規発行(損失額約23万7,400米ドル)、ARGN トークンの管理者変更および新規発行(損失額約3,800米ドル)、およびホストからの引き出し処理などが含まれます。本脆弱性は PhalconSecurity により発見され、PhalconExplorer を用いて分析されました。 先日の報道によると、Hyperbridge のゲートウェイ・コントラクトが攻撃を受け、イーサリアム上で10億枚の DOT が不正に発行・売却されました。
TechFlowより、4月13日、BlockSec Phalconの報告によると、Hyperbridgeが管理するHandlerV1コントラクトに、イーサリアム・ネットワーク上でMerkle Mountain Range(MMR)証明のリプレイ脆弱性が存在し、約24万2,000米ドルの損失を引き起こしました。この脆弱性は、証明とリクエストが紐付けられていないことに起因しており、攻撃者は過去の有効な証明をリプレイし、新たに偽造されたリクエストと組み合わせることで、管理者権限の変更などの操作を実行可能でした。具体的な事例では、攻撃者がPolkadot(DOT)トークンの管理者を変更した後、その権限を悪用してDOTを新規発行し、利益を得ました。観測された関連攻撃トランザクションには、DOTトークンの管理者変更および新規発行(損失額約23万7,400米ドル)、ARGNトークンの管理者変更および新規発行(損失額約3,800米ドル)、およびホストによる出金などが含まれます。本脆弱性はPhalconSecurityにより発見され、PhalconExplorerを用いて分析されました。
以前の報道では、Hyperbridgeゲートウェイ・コントラクトが攻撃を受け、イーサリアム上で10億枚のDOTが新規発行・売却されたとのことです。




