币圈界报道:

跨链桥接遭恶意利用,近20万XRP资产失窃

8月9日,连接XRP账本与Coreum(现已更名为tx)的跨链桥接系统遭受针对性攻击。攻击者通过篡改存款验证流程,将一笔虚构的钱包间转账伪装成合法资金注入,致使约198,715.88枚XRP被非法提取。目前该桥接已紧急停运,运营方及独立研究团队一致认定问题根源在于Coreum端的软件逻辑缺陷,而非XRP主网本身。

早期预警信号与多方确认攻击事实

首位公开警示的用户playa指出,一个名为rxXXXeMX8Gy5YvibvGLnQJ1XKKD7UswM1的XRPL账户在短时间内出现异常资金外流。数据显示,其余额在十一分钟内从93,700降至77,200 XRP,而实际损失持续长达九十七分钟。另一用户Vet随即提出不同观点,认为这是针对桥接系统的主动攻击行为。playa随后修正立场,承认初始判断过于仓促。tx官方声明证实了攻击存在,并解释称其系统“错误地将未实际发送任何XRP的交易记录为有效存款”。

技术复盘:虚假交易如何触发链上资产铸造

技术分析师Reza Bashash还原了攻击路径:攻击者先在桥接发行的代币钱包之间进行内部转账,并附带桥接存款标识。由于这些代币由桥接自身生成,该操作被记录在桥接历史中,被视为真实充值。中继节点据此批准交易,导致Coreum端无抵押铸造出等值代币。攻击者随即用这些虚假资产兑换真实XRP,并通过THORChain网络将其转换为ETH,最终转入Tornado Cash以实现匿名化转移。目前漏洞已被定位,桥接处于暂停状态,且已向美国联邦调查局互联网犯罪投诉中心提交案件材料。其他关联资产未受影响,补偿方案仍在评估中。

深层溯源:多重签名机制被滥用,信任链断裂

链上追踪显示,共有21个独立的Coreum中继节点对同一笔虚假存款进行了验证,形成协同性误判。攻击者借此反复执行相同操作,逐步放大伪造资产规模并完成套现。每一次支付均携带由桥接中继组签发的有效多重签名,这使得仅依赖签名有效性验证的机制失效。原生XRP并无“信任线”或“涟漪”传递功能,该标志仅适用于桥接发行的代币,进一步排除了默认设置误判的可能性。

市场承压叠加负面情绪,价格持续走弱

此次事件发生之际,XRP价格已处下行通道,报价约为1.02美元,触及21个月低位,本周累计跌幅达4.4%。同期比特币价格回落至64,000美元附近,整个加密市场单日内市值蒸发超400亿美元。攻击事件加剧投资者对跨链基础设施稳定性的担忧,部分项目方开始重新审视桥接系统的审计标准与去中心化验证机制。