关键要点
攻击事件概述
8月9日,连接XRP Ledger与Coreum(tx)区块链的一座桥梁遭到攻击,约20万枚XRP(价值约20万美元)被盗。
攻击者利用了一个关键软件漏洞,在无需实际向桥梁转移XRP的情况下,伪造了存款记录。
桥梁的验证者对这些虚假记录进行了确认,并在97分钟内授权了94笔合法的XRP提现操作。
被盗的XRP在事发后数小时内迅速被分散至多个钱包。
目前相关操作已暂停,漏洞已修复,并已通过向联邦调查局提交投诉的方式通知了相关当局。
攻击细节
此次复杂的攻击发生于8月9日,攻击者发现并利用了一个软件漏洞,该漏洞会错误地将虚假的存款记录视为真实交易,从而从跨链桥中盗取了约20万枚XRP。
关于XRPL桥梁事件的更新:8月9日,tx XRPL桥梁遭到攻击,XRP Ledger上桥梁储备钱包中的XRP被耗尽。目前桥梁已暂停,漏洞已被识别,所有可能的补救措施正在评估中。
被攻击的桥梁用于在XRP Ledger与Coreum之间进行资产转移。Coreum平台于2024年3月更名为tx,专注于现实世界资产的代币化。
攻击过程解析
区块链桥梁的功能类似于一个带有凭证机制的数字保险库。用户将XRP锁定在一个储备地址中,并在目标链上获得等值的封装代币。用户之后可以赎回这些代币,取回其原始的XRP。
攻击者发现了一种无需实际存入资金即可获得提现凭证的方法。
负责监控两条区块链并验证转账的验证者基础设施,虽然验证了交易成功并解析了附带的备注字段,但未能确认款项是否确实转入了授权的桥梁地址。
攻击者执行了包含备注信息的点对点钱包交易,这些备注被精心设计成模仿合法的桥梁存款。验证者软件将这些交易解释为有效,并记录为真实存款。
在获得足够的验证者共识后,系统在没有相应XRP抵押品的情况下发放了信用额度。随后,攻击者启动标准提现流程,从桥梁储备中提取了真实的XRP。
链上证据
区块链取证分析显示,在UTC时间19:16至20:53之间,共有199,916.3枚XRP通过94笔交易从桥梁钱包中转出。攻击发生前,桥梁的余额约为200,410枚XRP。攻击发生后,仅剩493.5枚XRP。
每一笔转出交易都带有28个可能的验证者签名中的17个,达到了批准门槛。没有迹象表明验证者的私钥被泄露。
调查人员还排除了一个最初涉及XRP Ledger“涟漪”机制的假设。涟漪机制会影响通过信任线分发的已发行代币。原生XRP不使用信任线,而全部199,916枚XRP都是通过经过正确签名的桥梁交易提取的,并非通过涟漪机制。
漏洞存在于桥梁集成软件中,而非任一网络的底层区块链协议中。
资金被抽走后,被盗资产被迅速重新分配。约16.9万枚XRP流入了两个于6月28日建立的中转钱包。另有3.4万枚XRP被转移至三个不同的地址。攻击者的身份尚未查明。
tx方面报告称,已定位并修复了有缺陷的代码,聘请了区块链安全取证专家,并向联邦调查局的互联网犯罪投诉中心提交了相关文件。
该桥梁目前仍处于离线状态。tx尚未披露对受影响用户的赔偿计划,也未提供服务恢复的时间表。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种