XRP跨链桥因软件将虚假存款误认为真实存款而被提取20万美元
要点速览
- •一个XRP跨链桥因软件错误地将虚假存款视为合法交易而损失约20万美元。
- •该事件被归类为安全事件,因为价值在没有任何对应合法存款的情况下离开了协议。
- •资金流失归因于桥接中继器逻辑中的缺陷,该缺陷在释放价值前未能正确验证传入资金。
- •在现有报道中,尚未确定攻击者身份、受影响用户数量或恢复状态。
- •跨链桥仍然是去中心化金融中最常被攻击的类别之一,存款验证是其最关键的安全控制措施。

一个处理XRP的跨链桥因软件错误地将虚假存款识别为合法存款,被提取约20万美元,释放了真实价值对应从未实际注资的输入。跨链桥一直是去中心化金融中最常被攻击的类别之一,Ronin Network、Wormhole和Nomad Bridge等事件近年来造成了数亿美元的损失,几乎都是由于验证或验证逻辑的失败所致。
该事件最初通过txEcosystem账号在X上的帖子披露,被认定为安全事件而非常规停机或维护中断。价值在没有任何对应合法存款的情况下离开了协议,这将其与运营性停机区分开来。
根据CoinDesk的报道,该桥接软件将虚假存款与真实存款混淆,表明系统在识别传入资金的方式上存在验证或记账缺陷。crypto.news的后续报道将此次资金流失归因于桥接中继器逻辑中的缺陷。
漏洞利用的工作原理
在正常运行中,跨链桥只有在确认另一条链上的真实存款后,才会在一条链上为用户发放信用。中继器是负责观察源链上事件(如存款)并将其报告给目标链以释放相应价值的组件。中继器逻辑中的缺陷意味着桥接无法可靠地信任其自身的确认机制。当该验证步骤接受无效输入时,系统可能会释放其从未实际持有的价值。现有证据支持这种故障模式,尽管所涉及的具体合约、验证器或代码路径尚未得到确认。
在已审查的材料中,尚未确定攻击者身份、受影响用户数量或恢复状态。这些细节仍然未知。
存款验证为何对桥接至关重要
跨链桥完全依赖于可靠的存款验证。存款识别中的误报为未经授权的资金释放创造了直接途径,使存款验证控制成为任何桥接安全架构中最关键的组件。
类似的验证和流动性故障已在更广泛的行业中引发了执法行动和损失事件,包括CFTC针对Goliath Ventures涉嫌DeFi流动性计划的诉讼。
由于对该事件的调查仍然有限,关于根本原因和任何补救措施的进一步技术细节将取决于桥接运营方的披露或独立的链上分析。