NotizieCryptoIl bridge XRPL di Tx svuotato di quasi 200.000 XRP dopo che un difetto nel rilevamento dei depositi ha accreditato transazioni false

Il bridge XRPL di Tx svuotato di quasi 200.000 XRP dopo che un difetto nel rilevamento dei depositi ha accreditato transazioni false

Autore: Decrypt·

Punti chiave

  • Un attaccante ha rubato circa 199.916 XRP, del valore di circa 202.000 dollari, sfruttando un difetto nel rilevamento dei depositi del bridge su XRP Ledger gestito da Tx il 9 agosto.
  • Il software del bridge ha registrato in modo errato transazioni autodirette che non avevano mai consegnato XRP come depositi legittimi, consentendo la coniazione di token senza copertura che sono stati poi prelevati come XRP genuino.
  • La vulnerabilità non è stata rilevata nonostante il bridge fosse stato sottoposto a diversi audit di sicurezza interni e di terze parti prima del deployment.
  • L'attaccante ha convertito gli XRP rubati in Ethereum e ha riciclato l'intero importo attraverso Tornado Cash, un protocollo sanzionato dal Dipartimento del Tesoro degli Stati Uniti dall'agosto 2022.
  • Tx ha messo il bridge offline in attesa di una revisione della sicurezza e ha presentato un reclamo all'FBI collaborando con specialisti di forensics blockchain per tracciare i fondi rubati.
Il bridge XRPL di Tx svuotato di quasi 200.000 XRP dopo che un difetto nel rilevamento dei depositi ha accreditato transazioni false

Un attaccante ha sottratto quasi 200.000 XRP, del valore di circa 202.000 dollari, da un bridge su XRP Ledger gestito da Tx il 9 agosto, sfruttando una vulnerabilità nel software di rilevamento dei depositi del bridge. I bridge cross-chain — che bloccano asset su una blockchain e emettono token corrispondenti su un'altra — sono stati tra i componenti più frequentemente sfruttati nella finanza decentralizzata, con simili fallimenti nella verifica dei depositi che hanno contribuito a diverse violazioni di bridge di alto profilo negli ultimi anni.

In un post su X martedì, Tx — il progetto che gestisce il bridge che collega la Tx Chain e l'XRP Ledger — ha spiegato che un difetto software ha causato la registrazione delle transazioni come depositi di XRP anche quando nessun XRP era effettivamente stato consegnato al bridge.

"L'attaccante ha sfruttato la logica di rilevamento dei depositi del bridge," ha scritto Tx. "Il software del bridge ha registrato in modo errato transazioni che non hanno mai effettivamente consegnato alcun XRP al bridge come depositi, e ha coniato XRP bridged sulla tx chain sulla base di queste."

Tx è un ecosistema blockchain layer-1 lanciato a marzo tramite la fusione della blockchain Coreum con Sologenic, una piattaforma di tokenizzazione e trading basata su XRP Ledger.

Utilizzando i depositi fraudolenti, l'attaccante ha generato XRP senza copertura sulla Tx Chain e lo ha quindi scambiato attraverso il bridge con XRP genuino.

Tx ha dichiarato che il bridge era stato sottoposto a diversi audit interni e di terze parti prima del deployment, ma la vulnerabilità non era stata rilevata.

Secondo un'analisi di XRPL, una piattaforma indipendente di trading e analisi su XRP Ledger, il bridge ha rilasciato circa 199.916 XRP attraverso 94 pagamenti nel arco di 97 minuti. Ogni pagamento è stato approvato da 17 dei 28 relayer del bridge — programmi che monitorano entrambe le blockchain e autorizzano i trasferimenti.

XRPL ha riferito che i relayer hanno identificato erroneamente le transazioni autodirette dell'attaccante come depositi legittimi. L'attaccante ha successivamente prelevato i saldi senza copertura attraverso il normale processo di prelievo del bridge.

L'analisi ha inoltre respinto un'affermazione precedente secondo cui gli XRP erano stati sottratti tramite "rippling," un meccanismo di XRPL che trasferisce token emessi attraverso le trust line. Gli XRP nativi non possono essere trasferiti tramite rippling, ha precisato XRPL.

"Un avvertimento ampiamente diffuso ha incolpato il 'rippling' e un flag di account attivo per impostazione predefinita. Il ledger dice diversamente: ognuno di quei pagamenti è stato firmato dal multisig del bridge stesso, e gli XRP nativi non possono subire rippling," ha scritto XRPL. "Leggendo insieme entrambe le chain pubbliche, la vera causa è un relayer che ha scambiato gli autopagamenti dell'attaccante per depositi."

In un post separato su X, Reza Bashash — principal di CoreNest Capital e co-fondatore di Sologenic e Coreum — ha dichiarato che l'attaccante ha convertito gli XRP rubati in Ethereum, li ha trasferiti sulla rete Ethereum tramite THORChain e ha instradato l'intero importo attraverso il mixer di criptovalute Tornado Cash, complicando notevolmente qualsiasi tentativo di tracciamento. Tornado Cash è stato sanzionato dall'Office of Foreign Assets Control del Dipartimento del Tesoro degli Stati Uniti nell'agosto 2022, il che significa che alle persone statunitensi è generalmente proibito interagire con il protocollo.

Tx ha dichiarato di aver fermato il bridge, corretto il codice interessato, tracciato i fondi rubato e presentato un reclamo all'Internet Crime Complaint Center dell'FBI. Il progetto ha inoltre ingaggiato specialisti di forensics blockchain e sta coordinandosi con i partner di sicurezza.

"Mentre perseguiamo tutte le vie legali possibili, stiamo valutando simultaneamente tutte le opzioni per rimediare alla situazione per gli utenti colpiti," ha dichiarato Tx.

Il bridge rimane offline in attesa di una revisione della sicurezza. Tx ha consigliato ai titolari che non è richiesta alcuna azione da parte loro e ha messo in guardia contro eventuali account o siti web che sostengono di poter recuperare i fondi persi.

Nonostante l'incidente, il prezzo di XRP è rimasto relativamente stabile, continuando a scambiare vicino al livello di 1 dollaro con una capitalizzazione di mercato di circa 64 miliardi di dollari, in calo di circa il 5,5% negli ultimi 30 giorni.