区小号报道:

连接 Tx Chain 与 XRP Ledger 的跨链桥近日出现漏洞,攻击者利用存款识别程序缺陷,套取近 20 万枚 XRP。项目方称,系统把未实际到账的交易误记为存款,并据此在另一侧链上生成了没有真实资产支持的桥接资产。

漏洞出在存款识别

Tx 表示,攻击发生在 8 月 9 日。攻击者构造了看似完成入金、但实际上没有把 XRP 转入跨链桥地址的交易。系统随后仍将这些交易识别为有效存款,并在 Tx Chain 上记入对应余额。

攻击者再通过正常提取流程,把这些没有资产支撑的余额换成真实 XRP,从而完成资金转出。项目方称,问题出在跨链桥的存款检测逻辑,而不是用户端操作。

97 分钟内转出 19.99 万枚 XRP

独立的 XRP Ledger 数据与交易分析平台 XRPL 表示,跨链桥在 97 分钟内共放出约 199,916 枚 XRP,涉及 94 笔付款,按文中价格估算约为 20.2 万美元。

根据 XRPL 的分析,桥接系统的中继程序把攻击者发给自己的交易误判为存款。每笔转账需要 28 个中继中的 17 个授权后才能执行,而这套流程并未拦下异常交易。

XRPL 同时否认了早期关于“rippling”功能导致被盗的说法。该平台指出,原生 XRP 并不会通过 rippling 机制转移,因此这并不是本次事件的成因。

项目方暂停服务并评估补偿

Tx 表示,跨链桥已暂停运行,相关代码已经修复,团队也已追踪被盗资金流向,并向美国联邦调查局网络犯罪投诉中心提交报告,同时聘请链上取证机构与安全合作方介入。

与 Coreum 和 Sologenic 有关联的 CoreNest Capital 合伙人 Reza Bashash 另称,攻击者已将所盗 XRP 换成以太坊,经 THORChain 转入以太坊网络,随后全部转入混币工具 Tornado Cash,增加了后续追踪难度。

Tx 还表示,团队正在评估对受影响用户的补救方案。跨链桥在完成安全审查前将继续保持离线,项目方称持有人目前无需额外操作,并提醒用户警惕声称可以代为追回资金的账户或网站。

补充信息:Tx 是一个今年 3 月推出的 Layer1 生态,由 Coreum 区块链与基于 XRP Ledger 的代币化和交易平台 Sologenic 合并形成。项目方称,跨链桥上线前曾接受内部和第三方审计,但这一漏洞当时未被发现。

点赞(0) 打赏

评论列表 共有 0 条评论

暂无评论

微信小程序

微信扫一扫体验

立即
投稿

微信公众账号

微信扫一扫加关注

发表
评论
返回
顶部