XRP桥接漏洞事件升级:错误存款逻辑致43万美元被盗,FBI已介入调查

近日,一则关于XRP桥接协议的安全事件引发广泛关注。8月9日,由Tx团队运营的XRPL桥接遭到攻击,攻击者利用存在缺陷的存款检测逻辑,从桥接储备金中窃取了大量XRP。据技术负责人Reza Bashash透露,此次攻击共导致198,715.88枚XRP被盗,价值约43万美元。

漏洞根源:目标地址验证缺失

独立账本分析确认,本次事件的核心问题在于桥接软件对目标地址的验证不足。具体而言,XRPL中继器在处理跨币种支付和DefaultRipple功能时,仅检查交易是否携带预期的桥接备忘录,而未验证目的地是否为真正的桥接金库地址。这一缺陷使得攻击者能够在tx链上铸造无担保的桥接XRP,随后将其兑换为储备钱包中的真实XRP。

技术细节:多签验证仍未能阻止攻击

与早前猜测不同,DefaultRipple功能并未直接导致原生XRP被盗。XRPL.to的分析显示,所有观测到的XRP转出均经过桥接自身的多重签名验证,其中涉及28个中继签名中的17个,以及21个中继者对攻击者首笔伪造存款的确认。这表明共享验证逻辑接受了无效输入,而非签名密钥被窃取。

资金流向:跨链转移并混币

被盗的XRP被迅速转换为ETH,并通过THORChain进行跨链转移,最终流入Tornado Cash混币器,使得直接追踪难度大幅增加。Tx团队表示已追踪到被盗资产在多个链上的流动,并向FBI的互联网犯罪投诉中心(IC3)提交了投诉,附带交易记录及攻击者的相关信息。但需要指出的是,提交投诉并不等同于FBI已正式立案调查。

当前状态:桥接暂停,资产缺口待补

Tx方面表示,桥接服务目前仍处于暂停状态,开发团队正在审查安全升级方案,并考虑用户补救措施。尽管其他桥接资产仍保持完全背书,但tx链上的桥接XRP目前缺乏完整的储备支撑。项目方尚未公布具体的补偿机制或恢复桥接运营的时间表。

值得注意的是,公开账本分析显示,共有199,916.3枚XRP在97分钟内通过94笔支付离开桥接。而Tx官方目前报告的损失为198,715.88枚XRP,两者存在约1,200枚XRP的差异,公司尚未就此公开解释。

后续展望与用户警告

未来值得关注的关键点包括:被盗金额的最终核对、资金追回或冻结的可能性、用户补救方案的出台,以及桥接重新开放的条件。Tx团队表示,将依据调查进展和法律程序,持续推进对攻击者的身份确认与起诉工作。

同时,Tx建议持有者不要采取任何非官方操作,并警惕声称可以协助追回资金的非官方服务。目前,项目方正在与执法部门配合,力求尽快解决这一安全事件。

原创文章,作者:资讯,如若转载,请注明出处:https://www.218btc.com/1471/

(0)
资讯的头像资讯
上一篇 2小时前
下一篇 2小时前

相关推荐