NieuwsCryptoTx XRPL-brug leeggehaald met bijna 200.000 XRP na fout in depositodetectie die valse transacties als echt registreerde

Tx XRPL-brug leeggehaald met bijna 200.000 XRP na fout in depositodetectie die valse transacties als echt registreerde

Auteur: Decrypt·

Belangrijkste punten

  • Een aanvaller stal ongeveer 199.916 XRP, ter waarde van circa $202.000, door misbruik te maken van een fout in de depositodetectie van de door Tx beheerde XRP Ledger-brug op 9 augustus.
  • De software van de brug registreerde door de aanvaller geadresseerde transacties die nooit XRP afleverden ten onrechte als legitieme stortingen, waardoor ongedekte tokens konden worden gemint en vervolgens als echte XRP werden opgenomen.
  • De kwetsbaarheid bleef onopgemerkt ondanks meerdere interne en externe beveiligingsaudits vóór de uitrol van de brug.
  • De aanvaller zette de gestolen XRP om naar Ethereum en waste het volledige bedrag via Tornado Cash, een protocol dat sinds augustus 2022 door het Amerikaanse ministerie van Financiën is gesanctioneerd.
  • Tx heeft de brug offline gehaald in afwachting van een veiligheidsbeoordeling en een klacht ingediend bij de FBI terwijl het met blockchainforensische specialisten werkt om de gestolen fondsen te traceren.
Tx XRPL-brug leeggehaald met bijna 200.000 XRP na fout in depositodetectie die valse transacties als echt registreerde

Een aanvaller heeft op 9 augustus bijna 200.000 XRP, ter waarde van ongeveer $202.000, weggesluisd uit een XRP Ledger-brug die door Tx wordt beheerd door misbruik te maken van een kwetsbaarheid in de depositodetectiesoftware van de brug. Cross-chain bridges — die activa op de ene blockchain vastzetten en overeenkomstige tokens op een andere uitgeven — behoren tot de meest misbruikte onderdelen in gedecentraliseerde financiën, waarbij vergelijkbare fouten in depositoverificatie de afgelopen jaren hebben bijgedragen aan meerdere spraakmakende brugaanvallen.

In een bericht op X op dinsdag legde Tx — het project dat de brug tussen de Tx Chain en de XRP Ledger beheert — uit dat een softwarefout ervoor zorgde dat het systeem transacties als XRP-stortingen registreerde, ook wanneer er feitelijk geen XRP naar de brug was verzonden.

"The attacker exploited the bridge's deposit-detection logic," schreef Tx. "The bridge's software incorrectly registered transactions that never actually delivered any XRP to the bridge as deposits, and minted bridged XRP on the tx chain against them."

Tx is een layer-1 blockchain-ecosysteem dat in maart werd gelanceerd door de Coreum-blockchain te combineren met Sologenic, een op de XRP Ledger gebaseerd tokenisatie- en handelsplatform.

Met behulp van de frauduleuze stortingen creëerde de aanvaller ongedekte XRP op de Tx Chain en ruilde deze vervolgens via de brug om voor echte XRP.

Tx stelde dat de brug vóór de uitrol verschillende interne en externe audits had ondergaan, maar dat de kwetsbaarheid daarbij niet werd ontdekt.

Volgens een analyse van XRPL, een onafhankelijk handels- en analyseplatform voor de XRP Ledger, heeft de brug ongeveer 199.916 XRP vrijgegeven via 94 betalingen in een tijdsbestek van 97 minuten. Elke betaling werd goedgekeurd door 17 van de 28 relayers van de brug — programma's die beide blockchains monitoren en overdrachten autoriseren.

XRPL meldde dat de relayers de door de aanvaller zelf geadresseerde transacties als legitieme stortingen aanmerkten. Daarna trok de aanvaller de ongedekte saldi via het normale opnameproces van de brug terug.

De analyse verwierp ook een eerdere claim dat de XRP was leeggehaald via "rippling", een XRPL-mechanisme dat uitgegeven tokens over trust lines verplaatst. Native XRP kan niet via rippling worden verplaatst, aldus XRPL.

"A widely-shared warning blamed 'rippling' and an on-by-default account flag. The ledger says otherwise: every one of those payments was signed by the bridge's own multisig, and native XRP cannot be rippled at all," schreef XRPL. "Reading both public chains together, the real cause is a relayer that mistook the attacker's own self-payments for deposits."

In een afzonderlijke post op X zei Reza Bashash, principal bij CoreNest Capital en medeoprichter van Sologenic en Coreum, dat de aanvaller de gestolen XRP omzette naar Ethereum, deze via THORChain naar het Ethereum-netwerk verplaatste en het volledige bedrag naar crypto-mixer Tornado Cash stuurde, waardoor de fondsen aanzienlijk moeilijker te traceren zijn. Tornado Cash werd in augustus 2022 gesanctioneerd door het Office of Foreign Assets Control van het Amerikaanse ministerie van Financiën, wat betekent dat Amerikaanse personen in het algemeen niet met het protocol mogen omgaan.

Tx zei dat het de brug heeft stilgelegd, de getroffen code heeft hersteld, de gestolen fondsen heeft getraceerd en een klacht heeft ingediend bij het FBI's Internet Crime Complaint Center. Het project heeft ook blockchainforensische specialisten ingeschakeld en werkt samen met veiligheidspartners.

"As we pursue all legal paths forward, we are simultaneously evaluating all options for remedying the situation for affected users," zei Tx.

De brug blijft offline in afwachting van een veiligheidsbeoordeling. Tx adviseerde houders dat zij geen actie hoeven te ondernemen en waarschuwde voor accounts of websites die beweren de verloren fondsen te kunnen terughalen.

Ondanks het incident is de prijs van XRP relatief stabiel gebleven en blijft deze rond de $1 noteren met een marktkapitalisatie van ongeveer $64 miljard, wat neerkomt op een daling van ongeveer 5,5% in de afgelopen 30 dagen.