XRPL-tx跨链桥因虚假充值漏洞被利用,20万XRP被盗
要点速览
- •约20万枚XRP(约合20万美元)于8月9日通过XRPL-tx跨链桥充值检测漏洞的被利用而被盗
- •该漏洞使攻击者能够铸造无锚定的桥接XRP,并利用这些伪造余额从桥储备中提取真实XRP,尽管该桥在上线前已通过多次内部和第三方安全审计
- •影响仅限于tx链上的桥接XRP,该资产已不再由真实XRP储备一对一支撑,而其他桥接资产以及交易所或区块链上的用户资金未受影响
- •tx团队已关闭该桥、应用代码修复、向FBI互联网犯罪投诉中心提交正式投诉,并正与区块链取证公司合作追踪被盗资金
- •XRPL-tx桥将在所有安全审查和系统升级完成之前保持暂停状态,公司正在评估针对受影响用户的补偿方案

据tx团队声明,连接XRP Ledger(XRPL)与tx网络的跨链桥于8月9日遭到严重安全漏洞攻击,约20万枚XRP(约合20万美元)被盗。
攻击者利用了该桥充值检测机制中的缺陷,使系统在XRPL上没有实际XRP到达桥地址的情况下,仍将交易记录为成功的充值。这使攻击者得以在tx链上铸造无锚定的桥接XRP,随后利用这些伪造的余额从桥的储备中提取了真实的XRP。
tx团队在声明中解释道:"该桥软件错误地将并未实际向桥交付任何$XRP的交易记录为投资,并在tx链上铸造了相应的桥接$XRP。攻击者随后利用这些无锚定余额从储备中提取了真实的$XRP。"
该公司指出,该桥在上线前已通过多次内部和第三方安全审计,但该漏洞在审查过程中未被检测到。上线前审计未能发现充值检测缺陷,凸显了跨链桥安全面临的更广泛挑战——即便是经过审查的代码,也反复被证明容易受到新型攻击向量的威胁。桥协议一直是DeFi基础设施中遭受攻击最多的类别之一,近年来已有多起涉及已审计系统的高调安全事件。
据tx透露,攻击的影响仅限于tx链上的桥接XRP。目前所有流通中的桥接XRP已不再由真实XRP储备一对一支撑。其他桥接资产据报完全安全,团队强调,在中心化交易所、去中心化交易所或直接在区块链上持有的代币和用户资金均未受到影响。
在检测到该事件后,tx团队关闭了XRPL-tx桥。安全漏洞已被识别,相关代码已应用修正措施。
团队正在积极追踪被盗资金在多个区块链网络上的流动,并与区块链取证公司合作。同时还向FBI互联网犯罪投诉中心(IC3)提交了正式投诉,包括与攻击相关的所有交易记录以及任何有助于识别攻击者的附加信息。
tx管理层表示正在评估多种补偿受影响用户的方案。有关补偿机制和实施时间表的详情将在未来的公告中发布。该公司还确认将穷尽一切法律途径来识别和起诉攻击者。
XRPL-tx桥将在安全审查和系统升级完全完成之前保持暂停状态。