币圈界报道:

XRPL桥接遭恶意利用:虚假存款漏洞致19.8万枚XRP失窃

8月12日,Tx公司披露其XRPL跨链桥接于8月9日遭遇网络攻击,攻击者利用存款验证机制中的关键逻辑缺陷,非法提取了桥接储备中的真实XRP资产。该桥接目前已全面停止服务,开发团队正评估安全加固方案及潜在的用户补偿路径。

被盗资产规模确认:逾19.8万枚XRP被转出

技术负责人Reza Bashash公开确认,此次事件中被盗金额为198,715.88枚XRP。据官方公告,桥接系统仍处于离线状态,团队正在对受影响代码进行深度审查,并推进安全修复工作。尽管漏洞已被定位,但具体恢复时间尚未公布。

核心漏洞源于验证机制失效

问题根源在于桥接软件在处理跨链存款时,未能有效验证目标地址是否为真实桥接金库。这导致未实际交付XRP的交易被错误标记为成功存入,从而在链上生成无储备背书的虚拟余额。攻击者正是利用这一虚假信用体系,从真实储备钱包中提取了等值资产。该缺陷存在于桥接协议本身,而非XRP主网账本。

中继器认证流程被恶意操控

攻击者通过伪造交易并诱导中继节点签名,使虚假存款获得足够认证。数据显示,在97分钟内共发生94笔支付,累计释放约199,916.3枚XRP,最终由团队核实为198,715.88枚。两者间约1,200枚的差异原因尚未说明,可能涉及手续费或计算误差。

DefaultRipple非根本诱因

尽管早期分析指向XRP账本中的DefaultRipple功能,但独立审计指出,所有流出均通过桥接自身的多重签名机制完成。28个参与签名的中继器中,有17个来自攻击者控制的节点,且21个认证了首笔虚假存款。这表明问题本质是共享验证逻辑接受无效输入,而非密钥泄露。

资金去向追踪:经由ETH与隐私协议隐藏

被盗的XRP已被转换为以太坊资产(ETH),并通过THORChain路由至以太坊网络,最终注入Tornado Cash等匿名混币服务。此举显著增加了追踪难度,但链上行为仍可回溯至转入前的交易路径。项目方已向联邦调查局互联网犯罪投诉中心提交完整证据包,包括交易哈希与身份线索,但尚未触发正式刑事立案。

跨链安全风险持续凸显

此事件延续了近年来跨链桥频繁遭受攻击的趋势。自2021年起,全球跨链桥相关攻击已造成超40亿美元损失,多数案例均暴露于验证环节薄弱、信任模型过载等问题,反映出当前生态在去中心化与安全性之间的深层矛盾。

后续应对计划待明确发布

Tx公司表示漏洞代码已修复,但桥接系统仍处于离线状态,需进一步安全评审。关于用户损失的补救机制,团队承诺将在后续公告中披露具体方案与时间表。现阶段建议用户保持警惕,避免使用非官方渠道提供的恢复服务。未来关注焦点包括:最终损失确认、资产追回进展、赔偿框架设计以及桥接重启条件。