摘要:8月9日,连接XRP Ledger与Coreum的tx跨链桥遭遇严重攻击,约20万枚XRP被窃取。攻击者利用软件漏洞伪造存款记录,绕过验证机制,在97分钟内完成94笔提现。目前桥梁已暂停,漏洞修复中,并已向联邦调查局报案。

币圈界报道:
tx跨链桥遭恶意入侵,近20万枚XRP被非法提取
2023年8月9日,用于在XRP Ledger与Coreum之间实现资产互通的tx跨链桥遭受针对性网络攻击,导致约20万枚XRP(估值约20万美元)被转移至多个匿名钱包。
攻击手段揭示:虚假存款记录诱导系统误判
此次攻击的核心在于一个隐蔽的软件缺陷,攻击者未实际向桥梁地址注入资金,而是通过构造特定格式的点对点交易,使系统错误地将伪造的存款请求识别为合法操作。
尽管交易未涉及真实资金流入,但负责验证跨链状态的节点系统仍接受了这些异常记录,并在短时间内达成共识,触发了94笔合法提现流程。
攻击路径还原:从伪造到提币的完整链条
攻击者首先发送带有精心设计备注字段的交易,模仿标准的桥梁存款行为。验证节点在解析过程中仅检查了交易签名和备注内容,未能核实资金是否真正进入授权储备地址。
一旦获得足够数量的验证者签名(17/28),系统即发放等额信用额度。攻击者随即发起赎回流程,从桥梁储备池中提取出真实存在的XRP资产。
链上数据佐证:资金流向清晰可追溯
链上分析显示,从UTC时间19:16至20:53期间,共计199,916.3枚XRP通过94笔交易被转出。攻击前桥梁余额约为200,410枚,事后仅余493.5枚。
所有转出交易均获得超过半数验证者签名支持,且无证据表明私钥泄露或验证节点被攻陷。调查排除了原生XRP通过“涟漪”信任机制被滥用的可能性,确认被盗资产完全来自桥梁交易通道。
漏洞根源位于桥梁集成层的逻辑判断模块,而非底层区块链协议本身。被盗资金在短时间内被分拆至多个中转地址,其中约16.9万枚进入两个6月28日创建的临时钱包,另3.4万枚分散至三个独立地址。
tx官方已确认漏洞已定位并修复,正在开展全面安全审计,并已向联邦调查局互联网犯罪投诉中心提交案件材料。当前桥梁服务仍处于离线状态,尚未公布赔偿方案或恢复时间表。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
