Мост XRPL-tx взломан: похищено 200 000 XRP через уязвимость фальшивых депозитов
Ключевые выводы
- •Приблизительно 200 000 XRP (около 200 000 долларов США) были похищены 9 августа в результате эксплуатации уязвимости механизма обнаружения депозитов в межсетевом мосту XRPL-tx.
- •Уязвимость позволила злоумышленнику выпускать необеспеченные bridged XRP и использовать эти сфабрикованные балансы для вывода реальных XRP из резерва моста, несмотря на то, что мост прошёл несколько внутренних и сторонних аудитов безопасности перед запуском.
- •Последствия ограничились bridged XRP в сети tx, которые больше не обеспечены реальными резервами XRP в соотношении один к одному, в то время как другие bridged-активы и средства пользователей на биржах или в блокчейнах не пострадали.
- •Команда tx остановила работу моста, применила исправления к коду, подала официальную жалобу в FBI Internet Crime Complaint Center и сотрудничает с компаниями по блокчейн-криминалистике для отслеживания похищенных средств.
- •Мост XRPL-tx останется приостановленным до завершения всех проверок безопасности и обновлений системы, а компания рассматривает варианты компенсации для пострадавших пользователей.

Критическая уязвимость безопасности в межсетевом мосту, соединяющем XRP Ledger (XRPL) и сеть tx, была эксплуатирована 9 августа, в результате чего было похищено около 200 000 XRP (приблизительно 200 000 долларов США), сообщает команда tx.
Злоумышленник воспользовался недостатком в механизме обнаружения депозитов моста, в результате чего система фиксировала транзакции как успешные депозиты, хотя на самом деле ни одного XRP не было доставлено на адрес моста в XRPL. Это позволило злоумышленнику выпустить необеспеченные bridged XRP в сети tx, а затем использовать эти сфабрикованные балансы для вывода реальных XRP из резерва моста.
В своём заявлении команда tx пояснила: «Программное обеспечение моста некорректно фиксировало транзакции как инвестиции, которые на самом деле не доставляли никакого $XRP на мост, и вместо этого выпускало bridged $XRP в сети tx. Затем злоумышленник использовал эти необеспеченные балансы для вывода реальных $XRP из резерва.»
Компания отметила, что мост прошёл несколько внутренних и сторонних аудитов безопасности перед запуском, однако уязвимость осталась незамеченной во время этих проверок. Неспособность предварительных аудитов выявить недостаток механизма обнаружения депозитов подчёркивает более широкую проблему безопасности межсетевых мостов, где даже проверенный код неоднократно оказывался уязвимым к новым типам атак. Протоколы мостов стабильно входят в число наиболее атакуемых категорий инфраструктуры DeFi, за последние годы произошло несколько громких инцидентов с системами, прошедшими аудит.
По данным tx, последствия атаки ограничились bridged XRP в сети tx. Все bridged XRP, находящиеся в обращении, больше не обеспечены реальными резервами XRP в соотношении один к одному. Другие bridged-активы, как сообщается, полностью защищены, и команда подчеркнула, что токены и средства пользователей, находящиеся на централизованных биржах, децентрализованных биржах или непосредственно в блокчейне, не пострадали.
После обнаружения инцидента команда tx остановила мост XRPL-tx. Уязвимость безопасности была выявлена, и к соответствующему коду были применены корректирующие меры.
Команда активно отслеживает движение похищенных средств по нескольким блокчейн-сетям и сотрудничает с компаниями по блокчейн-криминалистике. Также была подана официальная жалоба в FBI Internet Crime Complaint Center (IC3), включающая все записи транзакций, связанные с атакой, и любую дополнительную информацию, которая может помочь в установлении личности злоумышленника.
Руководство tx заявило, что рассматривает различные варианты компенсации для пострадавших пользователей. Подробности о механизме компенсации и сроках его реализации будут объявлены в будущем обновлении. Компания также подтвердила, что будут использованы все доступные правовые avenues для установления личности и привлечения к ответственности злоумышленника.
Мост XRPL-tx останется приостановленным до полного завершения проверок безопасности и обновлений системы.
Источник: CryptoNews.net