Exploit na moście Coreum XRPL: 198 715,88 XRP skradzione z powodu luki w logice relayera
Najważniejsze informacje
- •Atakujący skradł 198 715,88 XRP z mostu Coreum XRPL, wykorzystując lukę w logice relayera mostu.
- •Podatność była ograniczona do komponentu relayera off-chain mostu i nie obejmowała żadnej kompromitacji XRP Ledger ani tokena XRP.
- •Exploit polegał na złożeniu fałszywego depozytu, który relayer zaakceptował jako ważny bez wystarczającej niezależnej weryfikacji.
- •Ten incydent następuje po podobnych włamaniach na mosty cross-chain, w tym po exploicie na moście SYND ze stratą 380 tys. USD i po exploicie multi-chain w Wasabi Protocol.
- •Odpowiedź Coreum w sprawie naprawy mostu, odzyskiwania środków i potencjalnego odszkodowania użytkowników nie została jeszcze ujawniona.

Atakujący skradł 198 715,88 XRP z mostu Coreum XRPL po wykorzystaniu luki w logice relayera mostu, zgodnie z doniesieniami o incydencie. Kradzież wynikła z podatności w sposobie, w jaki most weryfikował i przetwarzał depozyty, a nie z kompromitacji XRP Ledger ani samego XRP. Mosty cross-chain pozostają jednym z najbardziej atakowanych komponentów w zdecentralizowanych finansach, a luki w weryfikacji relayera stanowią powtarzającą się klasę ataków, która doprowadziła do niektórych z największych strat w sektorze.
Potwierdzone szczegóły exploita
Zgłoszona strata koncentruje się na jednej liczbie: 198 715,88 XRP usuniętych z dotkniętego mostu. Incydent dotyczy mostu Coreum XRPL, który łączy XRP Ledger z siecią Coreum.
Doniesienia CryptoPotato przypisują opróżnienie luce w logice relayera, opisując, w jaki sposób atakujący użył fałszywego depozytu do wydobycia środków. Relacje XRPL.to podobnie przypisują stratę obsłudze relayera przez most. O incydencie wcześniej informowano jako stracie prawie 200 000 XRP.
Incydent został publicznie oflagowany i śledzony, w tym przez konto txEcosystem na X.
Jak luka w relayerze umożliwiła kradzież
Relayer to komponent off-chain, który monitoruje depozyty na jednym blockchainie i przekazuje instrukcje, aby odpowiednie aktywa zostały zwolnione lub wybite na drugim łańcuchu. W moście Coreum ta logika jest obsługiwana w kodzie przetwarzającym transakcje XRPL-do-Coreum.
Gdy relayer akceptuje depozyt jako ważny bez jego pełnej weryfikacji, atakujący może oszukać most, zaliczając środki, które nigdy nie zostały rzeczywiście zdeponowane. Ta kategoria podatności — w której logika off-chain mostu ufa stanowi z jednego łańcucha bez wystarczającego niezależnego potwierdzenia — była odpowiedzialna za wiele głośnych incydentów z mostami w całej branży. Dostępne doniesienia przypisują stratę temu typowi luki relayera, choć dokładna ścieżka exploita wykraczająca poza opis fałszywego depozytu nie została w pełni opisana.
Mechanika mostu może również wchodzić w interakcję z funkcjami XRP Ledger, takimi jak rippling na tokenach zamienialnych, które określają, jak salda przemieszczają się przez linie zaufania. Dokładny techniczny ciąg zdarzeń należy traktować jako wciąż rozwijający się.
Szerszy kontekst dla bezpieczeństwa cross-chain
Skradzionym aktywem jest XRP, ale exploity na mostach tego rodzaju wpływają na zaufanie użytkowników do infrastruktury cross-chain ogólnie, a nie odzwierciedlają projekt żadnego pojedynczego tokena. Mosty łączą izolowane blockchainy, aby aktywa mogły przemieszczać się między sieciami, ale ta warstwa interoperacyjności okazała się konsekwentnie podatna na ataki, ponieważ wprowadza założenia zaufania off-chain, których same inteligentne kontrakty nie są w stanie wyegzekować. Podobne obawy o bezpieczeństwo pojawiły się po exploicie na moście SYND, który skutkował stratą 380 tys. USD, oraz po exploicie multi-chain w Wasabi Protocol, z których oba wywołały pytania o bezpieczeństwo mostów.
Dotknięci operatorzy mostów zazwyczaj stają przed decyzjami o wstrzymaniu mostu, dochodzeniu odzyskania środków poprzez śledzenie kryminalistyczne i o tym, czy zrekompensować poszkodowanym użytkownikom — obszary, w których dalsze oświadczenia Coreum wyjaśnią reakcję projektu.
Ponieważ jest to sytuacja w toku, dalsze ujawnienia mogą wyjaśnić zakres, działania naprawcze lub status odzyskiwania. Powyższe szczegóły odzwierciedlają jedynie to, co potwierdzają obecne doniesienia.
Zastrzeżenie: Ten artykuł ma wyłącznie charakter informacyjny i nie stanowi porady finansowej ani inwestycyjnej. Rynki kryptowalut i aktywów cyfrowych niosą ze sobą znaczące ryzyko. Zawsze przeprowadzaj własne badania przed podejmowaniem decyzji.