XRP桥接遭攻击:软件漏洞误认虚假存款,导致约20万XRP被盗
8月9日,一个连接Tx Chain与XRP Ledger的桥接系统因存款检测软件存在缺陷,被攻击者利用窃取了近20万XRP(价值约20.2万美元)。项目方在X平台上发布声明称,该漏洞导致桥接软件将从未实际交付XRP的交易错误记录为存款,并据此在Tx Chain上铸造了桥接XRP。
Tx是一个基于XRP Ledger的Layer 1区块链生态系统,于今年3月由Coreum区块链与代币化交易平台Sologenic合并推出。攻击者利用这些虚假存款在Tx Chain上创建了无抵押的XRP,随后通过桥接将其兑换为真实的XRP。据Tx称,该桥接在部署前经历了多次内部和第三方审计,但未能发现该漏洞。
独立XRP Ledger交易与分析平台XRPL发现,桥接系统在97分钟内通过94笔支付释放了约199,916 XRP。每笔支付由桥接的28个中继器中的17个授权,这些中继器负责监控两条区块链并批准转账。XRPL表示,中继器将攻击者的自转账误认为是存款。攻击者随后通过桥接的正常流程提取了由此产生的无抵押余额。
分析驳斥了最初关于XRP通过“rippling”功能被抽走的说法——rippling是XRPL中允许在信任线之间转移已发行代币的功能,但原生XRP无法通过rippling移动。XRPL写道:“广泛传播的警告将责任归咎于‘rippling’和默认开启的账户标志。但账本显示并非如此:每一笔支付都由桥接自己的多重签名签署,而原生XRP根本无法进行rippling。综合两条公链来看,真正的原因是中继器将攻击者自己的自汇款误认为是存款。”
CoreNest Capital负责人、Sologenic与Coreum联合创始人Reza Bashash在另一条X帖子中表示,攻击者将窃取的XRP转换为以太坊,通过THORChain转移到以太坊网络,并全部发送至加密货币混币器Tornado Cash,导致资金追踪难度大幅增加。Tx表示已暂停桥接、修复受影响代码、追踪被盗资金,并向FBI互联网犯罪投诉中心提交了投诉。同时,Tx聘请了区块链取证专家,并与安全合作伙伴合作。
Tx表示:“在我们寻求所有法律途径的同时,我们正在评估所有补救方案,以解决受影响用户的问题。”目前桥接仍处于离线状态,以待安全审查。项目方表示持有者无需采取行动,并警告不要相信声称可以追回资金的账户或网站。
尽管网络出现问题,XRP价格并未大幅波动。这一与Ripple相关的代币仍徘徊在1美元附近,市值约640亿美元,过去30天下跌约5.5%。Decrypt母公司开发的预测市场Myriad上的交易员目前认为XRP本周剩余时间将维持在1美元价位。
