币圈界报道:

XRPL跨链桥接遭恶意利用,近二十万枚XRP遭非法提取

Tx公司于8月12日通报,其负责的XRPL桥接系统在8月9日遭遇安全入侵,攻击者利用存款校验机制中的深层漏洞,从储备金库中盗取了总计198,715.88枚XRP。目前该桥接服务已全面暂停,开发团队正着手进行安全加固,并评估用户补偿路径。被盗资产已被转换为以太坊代币,再经由THORChain路由至Tornado Cash等隐私协议,极大增加了追踪难度。

核心资产损失确认,追查行动已启动

技术负责人Reza Bashash公开证实,此次事件中流失的XRP数量为198,715.88枚。尽管桥接系统仍处于停摆状态,团队已着手修复漏洞代码,并对受影响模块实施深度审计。同时,项目方已向联邦调查局互联网犯罪投诉中心提交正式报告,附带完整的交易哈希与行为轨迹分析,但尚未获得刑事立案回应。

漏洞根源在于跨链验证逻辑缺陷

调查指出,问题出在桥接软件内部的存款确认流程——系统错误地将未实际到账的交易记录为有效存款。这一误判导致在Tx链上生成无真实储备背书的虚假XRP余额。攻击者随后利用这些虚构资产,成功提取了对应的真实储备资金。该缺陷并非源于XRP账本本身,而是中继器节点在处理跨币种支付时,未能充分验证目标地址是否为合法桥接金库。

中继器认证机制被恶意滥用

分析显示,攻击者通过伪造带有标准桥接标识的交易,诱导多个中继器节点完成签名。在97分钟内,共发生94笔异常支付,累计释放约199,916.3枚XRP。虽然最终确认金额略低,为198,715.88枚,但两者之间存在约1,200枚的差异,尚无官方解释。值得注意的是,攻击者控制了28个中继器签名中的17个,且21个中继器曾认证其首笔虚假存款,暴露出共识机制中的信任盲区。

非默认Ripple功能引发误解,实为验证机制失守

尽管早期舆论聚焦于DefaultRipple设置,但独立账本分析表明,原生XRP并未通过该功能流出。所有资金释放均由桥接自身的多重签名机制触发。证据显示,问题核心是共享验证逻辑接受无效输入,而非私钥泄露。这使得该项目明确界定事件影响范围仅限于桥接XRP,其余跨链资产仍保持全额储备支持。

资金流向复杂化,隐私协议成追踪障碍

据技术负责人披露,被盗的XRP已全部兑换为ETH,并通过THORChain网络转移至以太坊主网,最终注入Tornado Cash匿名池。尽管链上追踪在进入隐私协议后受限,但此前的转账路径仍可被逆向分析。项目方表示已掌握关键交易数据,并将其作为司法申诉材料提交,但能否促成执法介入仍有待观察。

历史模式重现,跨链安全风险持续凸显

此次事件再次印证了近年来跨链桥接屡遭重创的趋势。自2021年起,全球范围内因跨链验证环节失效造成的损失已超40亿美元。多数攻击均围绕“虚假资产铸造”展开,反映出当前去中心化互操作架构在信任验证层面仍存在系统性薄弱点。

后续安排待公布,用户需保持警惕

Tx公司表示,漏洞代码已定位并修正,但桥接系统仍未恢复运营。团队正在评估额外安全增强措施,并承诺将在未来更新中公布针对受损用户的补偿机制与时间表。现阶段不建议用户使用任何非官方渠道提供的恢复服务。后续重点关注事项包括:最终损失金额定案、资金冻结或追回进展、补救计划细节及桥接重启条件。