新闻加密货币XRPL跨链桥漏洞利用事件致近200,000 XRP被转出

XRPL跨链桥漏洞利用事件致近200,000 XRP被转出

作者: CoinTrust·

要点速览

  • 该漏洞利用使攻击者得以伪造存款并于2026年8月9日从桥的储备钱包中转出近200,000 XRP,价值约200,000美元。
  • 桥运营方暂停了服务、修补了漏洞,并聘请区块链取证专家和FBI对此次安全事件展开调查。
  • 开发者Reza Bashash将根本原因确定为XRPL中继逻辑漏洞与XRPL DefaultRipple账户级设置共同作用所致,该设置导致中继将攻击者的跨币种支付误判为有效的入账存款。
  • 被盗XRP在漏洞利用后被转移至多个区块链地址,使追踪和追回工作大幅增加难度。
  • 运营方尚未确定可能受影响的桥接资产持有者将如何或是否会获得损失补偿。
XRPL跨链桥漏洞利用事件致近200,000 XRP被转出

连接XRP账本与TX区块链的跨链桥中的软件漏洞,使攻击者得以伪造存款并从该桥的储备钱包中转出近200,000 XRP——约合200,000美元。

该漏洞利用事件发生于2026年8月9日,暴露了桥存款验证流程中的缺陷。系统错误地将不存在的交易识别为有效存款,使攻击者能够生成未由桥储备中相应资产支撑的桥接XRP。攻击者随后将这些无抵押代币兑换为真实XRP,从而将实际资产从桥的受控储备中转移出去。

此类跨链桥是去中心化金融基础设施的核心组成部分,通过在一条区块链上锁定资产并在另一条链上发行对应的代表代币,使用户能够在原本不兼容的网络之间进行交易。由于这些桥托管真实储备以支撑桥接代币,它们已成为攻击者的频繁目标。重大跨链桥攻击事件——包括2022年3月Ronin Bridge被盗约6.25亿美元以及2022年2月Wormhole桥漏洞利用导致约3.2亿美元损失——使桥安全成为区块链行业最受关注的领域之一。

安全漏洞发生后桥服务暂停

发现漏洞利用后,桥运营方立即暂停了服务,以防止进一步的欺诈性存款和提款,同时开发人员调查底层软件问题。运营方随后修补了该漏洞,以防止攻击者重复利用并生成更多无抵押资产。

应对措施还包括引入区块链取证专家,其职责包括追踪被盗XRP的流向、识别与攻击者相关的地址,以及还原资金在初始提款后的转移路径。运营方还向联邦调查局(FBI)提交了报案,将联邦执法部门纳入调查范围。

关于XRPL桥事件的更新。

8月9日,tx XRPL桥遭到攻击,XRP从桥在XRP账本上的储备钱包中被转出。桥已被暂停,漏洞已被确认,所有可能的补救措施正在评估中。此…

— tx (@txEcosystem) August 11, 2026

技术根本原因

开发者Reza Bashash对该漏洞利用提供了技术说明:

TX Chain与XRP账本(XRPL)之间的桥因XRPL中继逻辑中的漏洞与XRPL DefaultRipple功能的共同作用而遭到攻击。

攻击者构造了跨币种XRPL支付,由于DefaultRipple的作用,这些支付被我们的中继检测为入账…

— Reza Bashash (@rezabashash) August 11, 2026

Bashash所提到的XRPL DefaultRipple功能是XRP账本上的账户级设置,用于控制账户是否参与rippling——即账本原生支持的基于路径的跨币种支付。启用该功能后,会影响网络参与者对特定支付交易的解释方式,在本案中正是这一点导致了中继对攻击者交易的错误分类。

被盗XRP通过多个地址转移

追回资产的一大挑战在于被盗XRP在漏洞利用后转移的速度。资金通过多个区块链地址进行转移,增加了追踪难度,并可能阻碍冻结或追回的尝试。与传统金融系统不同,区块链交易一旦确认通常不可逆转。虽然交易历史在许多网络上仍可公开追踪,但识别控制特定地址的个人并追回已转移的资产可能非常困难。

XRP的转移也为可能间接受到漏洞利用影响的用户带来了不确定性。运营方尚未确定可能受影响的桥接资产持有者将如何获得补偿。

补偿方案尚不明确

与一些更大规模的区块链攻击相比,该事件的财务影响似乎相对有限,但此次事件引发了关于跨链桥所用安全保障措施的更广泛质疑。桥运营方必须在另一个网络上发行对应资产之前,验证在一个网络上存入的资产是否真实存在。该验证流程的失败可能使攻击者在不提供底层抵押品的情况下创建代币,将技术漏洞转化为储备资产的直接损失。

运营方暂停桥服务并修补漏洞的决定降低了进一步被攻击的直接风险。然而,确定被盗XRP的去向仍是一项独立的挑战。由于资金已分散至多个地址,调查人员和区块链取证专家需要追踪交易链路,并确定是否能够识别或追回任何资产。

该事件也使用户在补偿方面等待明确信息。在调查确定全部损失范围和被盗XRP的位置之前,受影响的持有者是否会获得全额赔偿,或是否会采用其他追回机制,仍存在不确定性。

对整个区块链行业而言,此次漏洞利用再次提醒人们,跨链基础设施可能引入重大安全风险。即使底层区块链保持安全,连接不同网络的软件中的漏洞也可能使储备暴露于未授权提款之下,为用户和运营方造成损失。该事件凸显了独立存款验证、交易验证以及持续安全监控对于在区块链网络间持有或转移高价值数字资产的桥的重要性。