XRP桥接协议因软件漏洞被利用,约20万XRP被转移
据CoinDesk报道,连接XRP账本(XRPL)与tx区块链(原Coreum)的桥接协议在8月9日遭遇软件漏洞利用,导致近20万XRP(按当前价格约合20万美元)从储备钱包中被转移。tx区块链是一家专注于现实世界资产代币化的美国公司,于今年3月完成品牌更名。
漏洞利用过程
桥接协议的工作原理类似于“金库+收据系统”:用户将XRP发送至XRP账本上的储备钱包,桥接协议在另一条链上生成等量的桥接XRP。当用户返还桥接XRP时,即可从储备钱包中提取对应的真实XRP。攻击者找到了一种在不实际存入XRP的情况下,让系统生成收据的方法。tx区块链表示,桥接软件的注册交易逻辑存在缺陷,即使交易并未向储备钱包交付XRP,系统仍将其记录为存款。攻击者借此获得了未获实际XRP支撑的桥接XRP,随后通过桥接协议将这些未支撑的代币兑换为真实XRP,从储备钱包中提取。
技术细节与响应
此次转移始于UTC时间8月9日19:16,持续约97分钟,直到系统被暂停。每次提款均需桥接协议28个验证者中的17个签名批准——由于桥接协议自身的记录显示存款已到账,多数验证者按设计正常授权。项目方在8月11日通过社交媒体更新确认,已识别并修复了存在漏洞的代码,同时聘请了区块链取证专家,并向FBI的网络犯罪投诉中心(IC3)提交了投诉。目前,tx区块链尚未公布如何对受影响持有者进行赔偿。

资金流向
链上追踪显示,被盗XRP在数小时内被转移至多个其他地址,并未停留在原始账户中。项目方未透露更多资金追回进展。
信息来源:CoinDesk