币圈界报道:

tx跨链桥遭恶意入侵,近20万枚XRP被非法提取

2023年8月9日,用于在XRP Ledger与Coreum之间实现资产互通的tx跨链桥遭受针对性网络攻击,导致约20万枚XRP(估值约20万美元)被转移至多个匿名钱包。

攻击手段揭示:虚假存款记录诱导系统误判

此次攻击的核心在于一个隐蔽的软件缺陷,攻击者未实际向桥梁地址注入资金,而是通过构造特定格式的点对点交易,使系统错误地将伪造的存款请求识别为合法操作。

尽管交易未涉及真实资金流入,但负责验证跨链状态的节点系统仍接受了这些异常记录,并在短时间内达成共识,触发了94笔合法提现流程。

攻击路径还原:从伪造到提币的完整链条

攻击者首先发送带有精心设计备注字段的交易,模仿标准的桥梁存款行为。验证节点在解析过程中仅检查了交易签名和备注内容,未能核实资金是否真正进入授权储备地址。

一旦获得足够数量的验证者签名(17/28),系统即发放等额信用额度。攻击者随即发起赎回流程,从桥梁储备池中提取出真实存在的XRP资产。

链上数据佐证:资金流向清晰可追溯

链上分析显示,从UTC时间19:16至20:53期间,共计199,916.3枚XRP通过94笔交易被转出。攻击前桥梁余额约为200,410枚,事后仅余493.5枚。

所有转出交易均获得超过半数验证者签名支持,且无证据表明私钥泄露或验证节点被攻陷。调查排除了原生XRP通过“涟漪”信任机制被滥用的可能性,确认被盗资产完全来自桥梁交易通道。

漏洞根源位于桥梁集成层的逻辑判断模块,而非底层区块链协议本身。被盗资金在短时间内被分拆至多个中转地址,其中约16.9万枚进入两个6月28日创建的临时钱包,另3.4万枚分散至三个独立地址。

tx官方已确认漏洞已定位并修复,正在开展全面安全审计,并已向联邦调查局互联网犯罪投诉中心提交案件材料。当前桥梁服务仍处于离线状态,尚未公布赔偿方案或恢复时间表。