

Coreum的跨链桥在运行过程中出现严重安全缺陷,因中继器未能核实存入资产是否抵达指定桥接钱包地址,致使约20万XRP被转移。攻击者利用包装后的CORE代币进行虚假转账,使验证节点在多重签名机制下错误授权真实XRP的提现请求。目前该桥接服务已被暂停,相关资金流向正由链上追踪团队持续监控,事件进一步凸显跨链协议在控制逻辑上的脆弱性。
据xrpl.to分析,此次事件源于Coreum跨链桥的中继器在处理存款时未执行关键的接收方地址验证。尽管攻击者并未突破XRP账本的安全边界,而是利用了Coreum自身验证流程中的设计疏漏,整个攻击过程持续约97分钟。在此期间,伪造的存款交易在中继网络中被判定为合法,从而触发后续提现审批。早期社交媒体曾误将问题归咎于XRP的rippling机制,但该解释已被否定,因为原生XRP无发行方且不依赖信任线,因此根本原因指向Coreum的跨链验证架构。
调查确认,攻击者并未获取桥接多重签名钱包的私钥,而是通过重复利用验证流程中的漏洞,成功获得28个中继密钥中17个的签名支持,达到最低阈值要求。每笔非法提现均经由标准多重签名流程通过,表明问题出在验证逻辑而非密钥管理。这一发现揭示了即使在看似安全的签名机制下,若缺乏基础数据校验,仍可能被恶意利用。
攻击者在其控制的多个XRP账户间转移包装版CORE代币,并在交易备注中嵌入详细信息。由于这些代币由Coreum桥接器发行,其流转记录会出现在桥接器的XRP账本中。然而,中继器系统未检查这些资产是否实际进入桥接指定地址。结果是,尽管桥接器未收到相应资金,系统却因误读备注信息而将余额计入攻击者账户。随后,攻击者以这些“虚假余额”申请提现,最终将伪造的存款转化为从储备金中提取的真实XRP。
此次事故波及与Coreum深度绑定的TX生态系统。作为源自XRP账本的Sologenic项目,其后发展为独立的Coreum Layer 1,并于2026年3月整合至美国注册的TX品牌之下。TX致力于推动现实世界资产代币化,强调跨链基础设施的可靠性。然而,本次事件暴露出其核心桥接机制在基础校验环节的重大缺失,引发市场对其整体安全架构的质疑。截至目前,TX尚未发布官方事件复盘报告,外界仅能依据链上数据推断。
链上追踪显示,被盗资金早在攻击发生前六周即已转入多个中间钱包,且在转移路径中频繁切换地址,疑似采用混淆策略以规避追踪。由于缺乏明确的身份标识和行为模式,当前尚无法锁定攻击者的具体身份。同时,Coreum桥接服务仍处于停用状态,相关调查仍在推进中。
综合链上数据与技术分析,现有证据一致指向Coreum的桥接验证逻辑存在根本性缺陷——中继器未能确认原始资产的实际归属地址。正是这一关键验证步骤的缺失,使得伪造的存款能够被系统接受并转化为有效的提现指令。因此,此次事件应归因于跨链实现层面的设计失误,而非XRP账本本身的稳定性问题。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.