tx XRPL跨链桥因存款验证漏洞被窃取199,916 XRP
要点速览
- •攻击者通过提交伪造的存款证明,窃取了约199,916 XRP(价值约200,000美元),跨链桥在未验证底层转账的情况下将这些证明视为合法。
- •该桥28个中继节点中的17个在97分钟内批准了94笔欺诈交易,因为所有中继节点都运行相同的缺陷代码,未能确认支付的实际去向。
- •跨链桥储备金仅剩493 XRP(价值约500美元),其持仓被消耗99.7%,导致tx链上的桥接XRP缺乏足够的真实代币背书。
- •该桥在部署前已通过多次内部和第三方审计,均未检测到这一业务逻辑缺陷——虚假存款可触发桥接代币铸造。
- •tx尚未说明将如何赔偿无背书桥接XRP的持有者,且在攻击发生数小时内,大部分被盗XRP已被转移至一系列其他地址。

2026年8月9日,一名攻击者几乎抽空了支撑XRP Ledger与tx区块链之间跨链桥的全部XRP储备。攻击者窃取了约199,916 XRP,价值约200,000美元,导致tx用户持有的桥接XRP缺乏足够的真实代币用于兑换。
tx随后暂停了该桥的运行,并向FBI互联网犯罪投诉中心提交了报告。
漏洞利用原理
攻击者提交了从未发生过的伪造存款证明。跨链桥自身的记录将这些证明视为合法。
在正常运行中,跨链桥将真实XRP锁定在XRP Ledger上的储备钱包中,并在合作链上铸造等量的桥接XRP。当用户归还桥接代币时,系统设计为释放相应的真实XRP。跨链桥之所以成为加密领域反复出现的攻击目标,正是因为它们将大量真实资产集中在一个储备钱包中,而桥接逻辑中的一个缺陷就可能将其解锁。
该漏洞使攻击者能够在未向金库注资的情况下获取桥接代币,随后将这些代币通过跨链桥发回,从储备金中提取真实XRP。
tx在官方更新中确认,其软件"错误地将从未实际向跨链桥交付任何XRP的交易注册为存款",并针对这些虚假存款铸造了桥接XRP。
中继节点软件会扫描跨链桥账户中包含tx收款人备注的支付,但从未验证支付的实际去向。一个看似合法的备注引用了攻击者自己的钱包。
97分钟的抽空过程获得17个中继节点批准
抽空过程始于8月9日19:16 UTC,持续97分钟,涉及94笔独立交易。
该桥28个中继节点中的17个(明确的多数)批准了每一笔付款,完全按照系统设计的方式运行。中继节点是监控两条链并在跨链桥记录显示有待处理提款时授权提款的程序。由于记录显示存款是真实的,中继节点据此进行了处理。所有中继节点都运行相同的缺陷代码,并返回了相同的错误结果——这种配置虽然提供了防止单节点故障的冗余,但缺乏能够发现错误的逻辑多样性。
流动性账户支付了199,916 XRP,仅剩493 XRP,价值约500美元——储备金被消耗了99.7%。tx已承认其链上的桥接XRP"目前未得到完全背书"。
An update on the XRPL bridge incident.
On August 9, the tx XRPL bridge was exploited and XRP was drained from the bridge's reserve wallet on the XRP Ledger. The bridge has been halted, the vulnerability has been identified, and all potential remedies are being evaluated. This…
— tx (@txEcosystem) August 11, 2026
https://x.com/txEcosystem/status/2087269579190046895?s=20
项目背景与应对措施
tx是一个总部位于美国的项化真实世界资产(RWA)代币化的项目。它是Coreum链的更名品牌,后者于2026年初合并了Coreum和Sologenic社区。
tx在其声明中表示,该桥在部署前已通过"多次内部和第三方审计",但均未发现存款验证漏洞。智能合约审计通常聚焦于已知的漏洞类别,如重入攻击、整数溢出和访问控制。业务逻辑缺陷——即各个组件按设计运行,但系统整体在处理未注资存款等边缘情况时出现失误——更难通过标准审计工具发现,并已成为近年来多起重大跨链桥攻击的根本原因。
该公司表示已禁用该桥、修复了代码中的安全缺陷、聘请了区块链取证专家,并向FBI提交了报告。tx尚未说明将如何赔偿无背书桥接XRP的持有者。
追回前景似乎不确定。在攻击发生数小时内,大部分被盗XRP已被转移至一系列其他地址。
XRP在8月11日跌至$0.9905,为自2024年11月以来首次跌破1美元。该代币目前交易价格为$1.01,年初至今下跌69%。
2026年跨链桥攻击事件
此次事件是2026年一系列跨链桥相关攻击的又一起。据Cryptopolitan此前报道,5月份一名攻击者利用伪造的Merkle证明从Verus-Ethereum跨链桥窃取了约1,150万美元,使2026年八起重大事件中的跨链桥损失总额超过3.28亿美元。
安全公司Blockaid将那次攻击与2022年Wormhole和Nomad攻击中利用的同类漏洞联系起来:目标链接受了证明但未将其与实际转账关联。tx的攻击重演了同样的模式——跨链桥信任其所接收的数据,却未独立确认底层转账是否实际发生。