Мост XRP опустошён на $200,000 после того, как программный сбой зарегистрировал фейковые депозиты как реальные
Ключевые выводы
- •9 августа с кроссчейн-моста между XRP Ledger и блокчейном tx было похищено почти 200,000 XRP стоимостью примерно $200,000.
- •Атака использовала уязвимость, при которой код relayer обрабатывал транзакции с memo моста без проверки адреса назначения, из-за чего фиктивные депозиты считались действительными.
- •Вывод средств продолжался примерно 97 минут, а большинство из 28 relayers моста одобряли выплаты, поскольку внутренние записи показывали легитимные депозиты.
- •tx исправила уязвимый код, привлекла специалистов по блокчейн-форензике и подала жалобу в FBI Internet Crime Complaint Center, но пока не сообщила, как будут компенсированы пострадавшие держатели.
- •On-chain отслеживание показывает, что похищенные XRP быстро распределили по нескольким кошелькам, что усложняет восстановление средств и сокрытие их следов.

Мост XRP опустошён на $200,000 после того, как программный сбой зарегистрировал фейковые депозиты как реальные
Почти 200,000 XRP — примерно на $200,000 по текущим ценам — были выведены с кроссчейн-моста, соединяющего XRP Ledger и блокчейн tx, 9 августа после того, как злоумышленник воспользовался уязвимостью в программном обеспечении, позволившей несуществующим депозитам считаться настоящими. Этот инцидент пополняет длинную историю атак на кроссчейн-мосты, которые в совокупности стоили криптоиндустрии миллиарды долларов и остаются одной из наиболее часто атакуемых категорий инфраструктуры децентрализованных финансов.
Мост соединял XRP Ledger с Coreum — блокчейном, который в марте этого года был переименован в tx, американский проект, ориентированный на токенизацию реальных активов. По словам tx, программное обеспечение моста неверно распознавало некоторые транзакции как депозиты, хотя они не доставляли XRP в резервный кошелёк моста. Это позволило злоумышленнику выпустить необеспеченные bridged XRP в сети tx, а затем отправить эти токены обратно через мост и вывести реальные XRP из резерва.
Вывод средств начался в 19:16 UTC и продолжался примерно 97 минут до остановки системы. Каждая выплата была одобрена 17 из 28 relayers моста — то есть большинством — которые согласовали транзакции именно так, как было задумано, поскольку внутренние записи моста показывали, что депозиты были легитимными. Relayers — это программы, которые отслеживают обе блокчейн-сети и одобряют переводы, когда в учётных записях моста указано, что требуется вывод средств.
Однако конкретный сбой находился на уровень глубже. Код relayer обрабатывал платежи с memo моста, не проверяя сначала адрес назначения, поэтому транзакции, которые содержали правильное поле memo, но направляли XRP в другое место, всё равно считались действительными депозитами. Такой класс ошибки проверки входных данных — когда программное обеспечение моста доверяет полю вроде memo или идентификатора, не подтверждая фактическую передачу средств, — уже встречался в других атаках на мосты в отрасли, где злоумышленники неоднократно манипулировали механизмами доказательства или передачи сообщений, чтобы убедить мосты в том, что депозиты действительно были внесены.
Как должен был работать мост
Мост функционирует как хранилище с системой квитанций. Пользователь отправляет XRP в резервный кошелёк на XRP Ledger, а мост создаёт эквивалентное количество bridged XRP в целевой сети. Когда пользователь возвращает эти bridged-токены, он может вывести соответствующие реальные XRP из резерва. Злоумышленник фактически нашёл способ заставить систему выдавать квитанции, не помещая ничего в хранилище.
Реакция и расследование
tx подтвердила ошибку в обнаружении депозитов в публичном обновлении, заявив, что злоумышленник использовал программное обеспечение, которое неверно распознавало транзакции, не доставлявшие XRP в резерв, как действительные депозиты.
Проект сообщил, что выявил и исправил уязвимый код, привлёк специалистов по блокчейн-форензике и подал жалобу в FBI Internet Crime Complaint Center (IC3) — шаг, который криптопроекты нередко предпринимают после атак, хотя уровень возврата похищенных цифровых активов остаётся низким. При этом tx пока не раскрыла, как будут компенсированы пострадавшие держатели.
Между тем on-chain отслеживание показывает, что большая часть похищенных XRP не осталась в одном кошельке. В течение нескольких часов средства были переведены дальше через несколько других адресов, что усложняет восстановление — это типичный сценарий после криптоэксплойтов, когда злоумышленники пытаются скрыть следы средств, распределяя их по множеству кошельков и бирж.