币圈界报道:

tx平台披露跨链桥攻击事件调查详情:漏洞源自代码验证缺失

总部位于美国的实物资产代币化平台tx,旗下运营Sologenic与Coreum项目,近日正式发布针对8月9日发生的跨链桥安全事件的完整调查报告。此次攻击持续97分钟,造成生态系统内20万枚XRP被转移,引发市场广泛关注。

核心缺陷锁定于桥接逻辑,非账本机制问题

经由tx团队联合区块链分析机构xrpl.to展开链上溯源与代码复盘,确认攻击者并未突破加密密钥体系。真正成因在于桥接软件在资金存入环节缺乏对目标钱包的校验逻辑,导致系统可生成无抵押代币。

尽管早期社区曾推测问题或与XRP账本的“rippling”功能相关,但最终分析排除该可能性。所有证据表明,漏洞仅存在于tx自研的跨链桥基础设施中,XRP主网运行稳定,未受影响。

攻击者利用自身控制的地址间转移封装后的CORE代币,并在交易备注中标注目标网络信息。由于系统未验证实际资金是否到账,桥接流程错误触发了提现请求。随后,17个多签中继节点自动批准了这笔操作,致使真实XRP被划转至攻击方账户。

官方报告指出,该漏洞的本质是存款验证模块缺少接收方合法性检查,使得即便未实际注入资产,系统仍允许完成提现。此隐患虽经多次内外部审计,却始终未被识别。

紧急响应、漏洞修复与风险隔离同步推进

自8月12日起,开发团队已全面暂停跨链桥服务,并迅速部署补丁以修复验证逻辑缺陷。尽管此前智能合约已接受内部及第三方审计,但本次被利用的深层逻辑漏洞仍未暴露。

当前工作重点为限制事件影响范围。部分桥接网络暂时失去对特定XRP的完全支撑能力,但原生代币及用户资金仍处于安全状态。技术团队正通过多个中间账户追踪非法资金流向,协助执法行动。

FBI立案调查,平台启动用户补偿机制

tx已向联邦调查局互联网犯罪投诉中心(IC3)提交正式报案材料,配合刑事调查。技术团队持续监控资金动向,旨在为执法提供关键线索。

平台正在制定受波及用户的赔偿计划,包括具体金额与发放时间表。官方强调,持有者无需采取任何主动措施,同时提醒警惕第三方声称可“返还代币”的诈骗行为,此类服务极可能为骗局。

尽管此次事件揭示了跨链基础设施的潜在风险,也反映出数字资产未来趋势——随着传统金融监管趋严,华尔街正加速向Web3转型。投资者如今可通过加密钱包直接持有股票、贵金属等代币化实物资产,实现更高效的市场定价与资产流转,减少对中介的依赖。