Coreum桥漏洞致20万XRP97分钟蒸发

比特币 2026-08-13 06:04:47
核心提要:XRP Ledger上的Coreum桥接账户在97分钟内损失近20万XRP,分析指出系因中继器未验证真实地址,仅依赖备忘录信息。尽管无私钥泄露,但桥接系统逻辑缺陷导致资金被恶意提取。

Coreum桥接遭利用:97分钟内20万XRP被清空

加密分析师Xaif Crypto(@Xaif_Crypto)披露,8月9日,位于XRP Ledger的Coreum桥接账户余额从约200,410 XRP骤降至仅493.5 XRP,引发社区广泛关注。此次事件并非传统意义上的黑客入侵,也未涉及私钥泄露或链上协议被攻破。

桥接验证机制失灵致资金外流

Coreum桥接作为连接XRP Ledger与Coreum区块链的中介,其运作依赖用户锁定XRP后由中继器上报至智能合约,进而生成对应包装代币。然而,攻击者通过在自身控制的钱包间转移桥接代币并附带特定备忘录,诱使中继软件误判为合法存款。该系统未校验实际收款地址,致使合约错误记录应付给攻击者的债务。

随后,中继网络以28个密钥中的17个完成签名,授权了94笔真实XRP的提取操作。整个过程虽经多节点确认,却因验证逻辑缺陷而被滥用,最终导致巨额资产流失。

攻击路径清晰:新钱包、试探性转账、批量提币

链上数据显示,两个目标钱包在攻击前不足两小时才创建。攻击者首先发起九次翻倍模式的代币转账,用于测试漏洞有效性,随即启动大规模支付流程。94笔交易在短时间内完成,总金额接近20万XRP。

此后,两钱包迅速将剩余资金转移,目前仅保留约3 XRP,表明资金已被快速变现或分拆处理。尽管有传言归因于“DefaultRipple”标志引发的信任线泄漏,但链上证据显示,原生XRP并未参与任何ripple路径操作,所有流出均基于桥接签名指令。

XRP链本身无恙,问题出在桥接逻辑

Xaif Crypto明确指出:“XRPL本身是安全的,这是一次桥接层面的漏洞。”所有交易均按签名准确执行,底层协议未受干扰。真正问题在于桥接系统对存款来源缺乏真实性验证,仅依赖备忘录字段进行判断。

目前,Coreum桥接已暂停运行,官方事故报告仍在准备中。社区持续呼吁加强跨链基础设施的安全审计,防范类似利用流程缺陷的攻击再次发生。

上一篇 雪崩生态收益失衡:发行方收入超网络自身产...
下一篇 SEC拟推代币化股票24小时交易豁免...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U