

Tx公司披露,其运行的XRPL跨链桥接于8月9日遭遇安全入侵,攻击者利用存款校验机制中的设计缺陷,成功从储备金库中提取了198,715.88枚XRP。目前该桥接系统已全面停摆,开发团队正着手进行安全加固,并评估对用户资产的潜在补偿方案。
技术负责人Reza Bashash正式确认被盗总量为198,715.88枚XRP。根据最新公告,桥接服务仍维持关闭状态,团队正在深入分析漏洞影响范围,并推进相关代码修复与防护升级工作。
此次事故源于桥接系统在处理跨链存款时,错误地将未实际到账的交易记录为有效存款。这一缺陷导致系统生成无真实储备背书的桥接代币,攻击者借此虚构余额,从原生储备钱包中提走真实资产。问题定位在桥接软件内部逻辑,而非XRP账本本身。技术分析指出,故障点在于中继器对目标地址验证不足,使无效输入得以通过。
攻击者发起的虚假交易获得多个中继节点认证,其中17个签名来自同一实体,21个中继器认可了首笔伪造存款。数据显示,在97分钟内共发生94笔支付,累计释放约199,916.3枚XRP,但最终确认损失金额为198,715.88枚,两者相差约1,200枚,具体差异原因尚未说明。
尽管早期舆论聚焦于DefaultRipple设置,但独立账本分析表明,原生XRP并未通过该功能流出。所有异常转账均由桥接自身的多重签名机制完成。调查发现,28个参与签名的中继器中有17个属攻击者控制,且21个节点认证了初始虚假交易。关键问题并非密钥泄露,而是共享验证流程接受无效输入,造成系统信任被滥用。
被盗的XRP已被兑换为以太坊(ETH),随后经由THORChain跨链路由至以太坊网络,并最终注入Tornado Cash等匿名协议。此举极大增加追查难度,但链前交易历史仍可追溯。项目方已向联邦调查局互联网犯罪投诉中心提交完整证据包,包含交易哈希及身份线索,但投诉不等于立案调查。
此事件再次凸显跨链桥接环节的安全脆弱性。自2021年起,类似攻击已累计造成逾40亿美元资产损失,多数案例均源于跨链验证流程中的信任链断裂或逻辑缺陷,暴露出去中心化架构下的治理与审计盲区。
Tx公司表示漏洞代码已修复,但桥接系统仍未恢复上线。团队正评估额外安全变更,暂未设定重启时间表。关于用户赔偿机制,公司承诺将在后续更新中披露具体方案。目前建议用户保持警惕,避免使用非官方渠道提供的恢复服务。未来关注重点包括:损失金额终审、资产冻结进展、补救计划细节及桥接开放条件。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.