自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

攻击者利用虚假存款从跨链桥盗取20万XRP

2026-08-12 14:51:53
收藏

桥接遭攻击,损失近20万XRP

8月9日,连接XRP账本与Coreum(现已更名为tx)的一座桥接遭遇攻击,攻击者利用其存款验证系统的漏洞,将一笔钱包间转账伪装成真实存款,导致近20万枚XRP被盗。该桥接目前已暂停运行,运营方及外部研究人员均将故障原因锁定在Coreum端的软件上,而非XRP账本本身的问题。

事件经过与警报如何发出

首个公开预警来自一位ID为playa的交易者。他发现该桥接的XRPL账户(rxXXXeMX8Gy5YvibvGLnQJ1XKKD7UswM1)正在持续流出资金,并将其归因于账户的DefaultRipple设置。Playa称,该账户余额在几分钟内从93,700 XRP降至77,200 XRP——这仅是他从十一分钟的数据切片中观察到的结果,而实际资金流失持续了九十七分钟。

另一名用户Vet在同一条帖子中反驳道:“原因是Coreum桥接正在被主动攻击。”Playa随后表示同意:“我发帖时太仓促,没有仔细核查。”tx团队在一份声明中确认了此次攻击,称其软件“错误地将从未实际向桥接发送任何XRP的交易登记为有效存款”。

Reza Bashash在技术分析中还原了攻击机制:攻击者将桥接自行发行的代币在其两个钱包之间转移,并附上桥接存款备注。由于该代币由桥接发行,这笔转账出现在桥接的历史记录中,被当作真实存款处理。中继者批准了该交易,Coreum端便铸造了无支撑资产,攻击者随即用这些资产提取了真正的XRP。Bashash估算总损失为198,715.88 XRP,这些资金随后被兑换为ETH,通过THORChain路由,最终转入Tornado Cash。tx方面表示,漏洞已定位,桥接仍处于暂停状态,并已向美国联邦调查局互联网犯罪投诉中心提交报告。其他桥接资产未受影响,运营方称补偿用户的方案仍在制定中。

深度分析及已承压的市场

后续的链上审查从不同角度揭示了相同根源:21个独立的Coreum中继者均对同一笔虚假存款进行了验证,使攻击者能够凭空铸造桥接资产,随后以递增金额重复该操作,最后套现离场。每一次在XRPL账本上执行的支付都带有桥接自身中继组签发的有效多重签名——这也是为什么在核查交易数据后,DefaultRipple的解释无法成立。原生XRP本身不存在信任线可供“涟漪”传递,该标志仅控制桥接发行的代币。

此次攻击发生时,XRP已处于下跌趋势。该代币价格约在1.02美元,接近21个月低点,本周下跌约4.4%。同期比特币跌至约64,000美元,整个加密货币市场一日内蒸发约400亿美元。

展开阅读全文
更多新闻