🤖
🤖
核心导读
由于软件漏洞将未到账的虚假存款误认为真实存款,XRP跨链桥在8月9日被盗近20万枚XRP(约20万美元)。攻击者利用该缺陷在tx链上凭空获得桥接XRP,再兑换成真实XRP。项目方已暂停跨链桥、修复漏洞并联系FBI,但尚未公布赔偿方案。
由于软件漏洞,攻击者谎称存入了从未发生的存款,并利用虚假余额提取了真实代币,一条XRP跨链桥损失了近20万枚XRP,按当前价格计算约合20万美元。
该跨链桥连接XRP账本与Coreum——后者今年3月更名为tx,是一家总部位于美国、专注于现实世界资产代币化的公司。8月9日,系统被暂停前,这些XRP代币在97分钟内从跨链桥的储备钱包中被转出。
跨链桥本应像带有收据系统的金库一样运作:用户将XRP发送到XRP账本上的储备钱包,跨链桥便在另一条链上生成等量的桥接XRP;归还这些代币后,用户即可提取储备中持有的真实XRP。
攻击者找到了一种方法,让系统在未向金库存入任何资产的情况下签发收据。
据tx称,跨链桥的软件将一些交易登记为存款,尽管这些交易从未向跨链桥交付XRP。这使得攻击者在tx链上获得了没有真实XRP支撑的桥接XRP。随后,这些无支撑代币被送回跨链桥,攻击者从储备中提取了真实的XRP。
资金外流始于UTC时间19:16。每笔支出均由跨链桥28个中继者中的17个授权,按照设计,多数签署即可通过,因为跨链桥自身的记录告诉它们存款是真实的。
中继者是监控两条区块链的程序,当跨链桥记录显示存在应得提款时,它们会批准转账。
然而,具体故障位于更下一层:中继者代码处理带有跨链桥备注的支付时,并未首先验证目标地址。
tx在一份更新中确认了存款检测漏洞,称攻击者利用软件错误识别了未向储备交付XRP的交易。
关于XRPL跨链桥事件的更新:8月9日,tx XRPL跨链桥遭到攻击,XRP从XRP账本上跨链桥的储备钱包中被盗。跨链桥已暂停,漏洞已被识别,所有潜在补救措施正在评估中。此……
该项目补充说,已识别并修复了易受攻击的代码,聘请了区块链取证专家,并向FBI互联网犯罪投诉中心提交了投诉。但尚未说明受影响的持有者将如何获得赔偿。
与此同时,被盗的XRP并未停留在原处。链上追踪显示,大部分资金在数小时内通过多个其他地址被转移。
分享这篇文章: