XRPL桥接遭黑客攻击,19.8万枚XRP被盗

Web3 2026-08-12 20:07:47
核心提要:Tx公司旗下XRPL桥接因存款验证逻辑缺陷遭攻击,198,715.88枚XRP被窃。资金经ETH转换后通过THORChain与Tornado Cash转移,项目方已报案并启动安全评估,桥接仍处于暂停状态。

XRPL桥接遭恶意利用,超19万枚XRP遭非法提取

Tx公司披露,其运行的XRPL跨链桥接于8月9日遭遇安全入侵,攻击者利用存款校验机制中的设计缺陷,成功从储备金库中提取了198,715.88枚XRP。目前该桥接系统已全面停摆,开发团队正着手进行安全加固,并评估对用户资产的潜在补偿方案。

攻击事件核心数据确认

技术负责人Reza Bashash正式确认被盗总量为198,715.88枚XRP。根据最新公告,桥接服务仍维持关闭状态,团队正在深入分析漏洞影响范围,并推进相关代码修复与防护升级工作。

漏洞根源:虚假存款登记引发链上伪造

此次事故源于桥接系统在处理跨链存款时,错误地将未实际到账的交易记录为有效存款。这一缺陷导致系统生成无真实储备背书的桥接代币,攻击者借此虚构余额,从原生储备钱包中提走真实资产。问题定位在桥接软件内部逻辑,而非XRP账本本身。技术分析指出,故障点在于中继器对目标地址验证不足,使无效输入得以通过。

中继节点协同失效促成攻击链路

攻击者发起的虚假交易获得多个中继节点认证,其中17个签名来自同一实体,21个中继器认可了首笔伪造存款。数据显示,在97分钟内共发生94笔支付,累计释放约199,916.3枚XRP,但最终确认损失金额为198,715.88枚,两者相差约1,200枚,具体差异原因尚未说明。

非默认功能引发,而是验证机制失灵

尽管早期舆论聚焦于DefaultRipple设置,但独立账本分析表明,原生XRP并未通过该功能流出。所有异常转账均由桥接自身的多重签名机制完成。调查发现,28个参与签名的中继器中有17个属攻击者控制,且21个节点认证了初始虚假交易。关键问题并非密钥泄露,而是共享验证流程接受无效输入,造成系统信任被滥用。

资金路径追踪与隐私工具规避

被盗的XRP已被兑换为以太坊(ETH),随后经由THORChain跨链路由至以太坊网络,并最终注入Tornado Cash等匿名协议。此举极大增加追查难度,但链前交易历史仍可追溯。项目方已向联邦调查局互联网犯罪投诉中心提交完整证据包,包含交易哈希及身份线索,但投诉不等于立案调查。

行业风险趋势显现

此事件再次凸显跨链桥接环节的安全脆弱性。自2021年起,类似攻击已累计造成逾40亿美元资产损失,多数案例均源于跨链验证流程中的信任链断裂或逻辑缺陷,暴露出去中心化架构下的治理与审计盲区。

后续应对措施待公布

Tx公司表示漏洞代码已修复,但桥接系统仍未恢复上线。团队正评估额外安全变更,暂未设定重启时间表。关于用户赔偿机制,公司承诺将在后续更新中披露具体方案。目前建议用户保持警惕,避免使用非官方渠道提供的恢复服务。未来关注重点包括:损失金额终审、资产冻结进展、补救计划细节及桥接开放条件。

上一篇 ICP治理革命:链上神经元如何重塑去中心...
下一篇 KiiChain破局新兴市场外汇困局:链...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U