自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

XRP桥遭遇精密虚假存款攻击,被盗20万美元

2026-08-12 14:20:03
收藏

关键要点

攻击事件概述

8月9日,连接XRP Ledger与Coreum(tx)区块链的一座桥梁遭到攻击,约20万枚XRP(价值约20万美元)被盗。

攻击者利用了一个关键软件漏洞,在无需实际向桥梁转移XRP的情况下,伪造了存款记录。

桥梁的验证者对这些虚假记录进行了确认,并在97分钟内授权了94笔合法的XRP提现操作。

被盗的XRP在事发后数小时内迅速被分散至多个钱包。

目前相关操作已暂停,漏洞已修复,并已通过向联邦调查局提交投诉的方式通知了相关当局。

攻击细节

此次复杂的攻击发生于8月9日,攻击者发现并利用了一个软件漏洞,该漏洞会错误地将虚假的存款记录视为真实交易,从而从跨链桥中盗取了约20万枚XRP。

关于XRPL桥梁事件的更新:8月9日,tx XRPL桥梁遭到攻击,XRP Ledger上桥梁储备钱包中的XRP被耗尽。目前桥梁已暂停,漏洞已被识别,所有可能的补救措施正在评估中。

被攻击的桥梁用于在XRP Ledger与Coreum之间进行资产转移。Coreum平台于2024年3月更名为tx,专注于现实世界资产的代币化。

攻击过程解析

区块链桥梁的功能类似于一个带有凭证机制的数字保险库。用户将XRP锁定在一个储备地址中,并在目标链上获得等值的封装代币。用户之后可以赎回这些代币,取回其原始的XRP。

攻击者发现了一种无需实际存入资金即可获得提现凭证的方法。

负责监控两条区块链并验证转账的验证者基础设施,虽然验证了交易成功并解析了附带的备注字段,但未能确认款项是否确实转入了授权的桥梁地址。

攻击者执行了包含备注信息的点对点钱包交易,这些备注被精心设计成模仿合法的桥梁存款。验证者软件将这些交易解释为有效,并记录为真实存款。

在获得足够的验证者共识后,系统在没有相应XRP抵押品的情况下发放了信用额度。随后,攻击者启动标准提现流程,从桥梁储备中提取了真实的XRP。

链上证据

区块链取证分析显示,在UTC时间19:16至20:53之间,共有199,916.3枚XRP通过94笔交易从桥梁钱包中转出。攻击发生前,桥梁的余额约为200,410枚XRP。攻击发生后,仅剩493.5枚XRP。

每一笔转出交易都带有28个可能的验证者签名中的17个,达到了批准门槛。没有迹象表明验证者的私钥被泄露。

调查人员还排除了一个最初涉及XRP Ledger“涟漪”机制的假设。涟漪机制会影响通过信任线分发的已发行代币。原生XRP不使用信任线,而全部199,916枚XRP都是通过经过正确签名的桥梁交易提取的,并非通过涟漪机制。

漏洞存在于桥梁集成软件中,而非任一网络的底层区块链协议中。

资金被抽走后,被盗资产被迅速重新分配。约16.9万枚XRP流入了两个于6月28日建立的中转钱包。另有3.4万枚XRP被转移至三个不同的地址。攻击者的身份尚未查明。

tx方面报告称,已定位并修复了有缺陷的代码,聘请了区块链安全取证专家,并向联邦调查局的互联网犯罪投诉中心提交了相关文件。

该桥梁目前仍处于离线状态。tx尚未披露对受影响用户的赔偿计划,也未提供服务恢复的时间表。

展开阅读全文
更多新闻