Coreum XRPL桥接遭攻击:近20万XRP被卷走 中继器逻辑缺陷是主因而非账本漏洞

据链上分析,8月9日,Coreum XRPL桥接遭到攻击,约20万XRP被卷走。研究机构指出,事件源于中继器逻辑缺陷,而非XRP Ledger本身存在漏洞。

Coreum XRPL桥接遭攻击:近20万XRP被卷走 中继器逻辑缺陷是主因而非账本漏洞

中继器误判导致无抵押信用

攻击者在自有钱包之间转移桥接的原生包装Coreum代币,并附加了桥接格式的备忘录。由于桥接账户发行包装代币,这些交易出现在其历史记录中。公开的中继器代码仅检查支付是否成功、从备忘录提取Coreum接收方、读取投递金额并提交存款证明,但并未将支付目的地与桥接地址进行比较,致使带有正确备忘录的钱包间转账被当作存款。区块链分析发现,21个中继器证实了攻击者的首个幽灵交易。当足够多的匹配证据抵达Coreum合约后,系统开始计入没有真实存款支持的余额。随后攻击者通过桥的正常提款流程,促使中继器授权真实的XRP支付。

XRPL数据驳斥Rippling理论

早期警告将此事归咎于“rippling”和桥接账户的DefaultRipple设置,但后续交易分析否定了这一解释。XRP Ledger文档显示,rippling适用于通过信任线持有的发行资产,而原生XRP不使用此类信任线。XRPL.to认为,账户中流出的199,916.3 XRP均由桥接自身签名的支付造成,未发现XRP通过rippling路径离开,且相关交易并非部分支付。该事件并不指向XRP Ledger共识失败,而是连接两个独立网络的软件问题。

资金转移与桥接暂停

两个初始接收钱包在几小时内转移了几乎所有XRP。XRPL.to追踪到约169,000 XRP进入两个6月28日创建的暂存账户,另有约34,000 XRP流向其他三个钱包。攻击者身份不明。8月9日20:53 UTC后桥接未再流出XRP,随后桥接合约被报告暂停。分析发布时,Coreum尚未发布官方事件后报告。桥接规范允许任何中继器或合约所有者在出现异常行为时暂停运营,只有所有者可以恢复。

后续关注点包括正式事件报告、目的地验证缺陷的修复、涉及被转移XRP的追回工作,以及桥接何时可以安全重新开放的决定。

原创文章,作者:资讯,如若转载,请注明出处:https://www.218btc.com/1004/

(0)
资讯的头像资讯
上一篇 1小时前
下一篇 1小时前

相关推荐