新聞加密貨幣XRPL 跨鏈橋漏洞攻擊 近 200,000 XRP 遭竊

XRPL 跨鏈橋漏洞攻擊 近 200,000 XRP 遭竊

作者: CoinTrust·

重點速覽

  • 該漏洞使攻擊者能夠偽造存款,並於 2026 年 8 月 9 日從橋的儲備錢包中提取了近 200,000 XRP,價值約 200,000 美元。
  • 橋運營方暫停了服務、修復了漏洞,並聘請區塊鏈鑑識專家和 FBI 調查此次安全事件。
  • 開發者 Reza Bashash 將根本原因歸咎於 XRPL 中繼器邏輯中的漏洞,結合 XRPL DefaultRipple 帳戶級別設置,導致中繼器將攻擊者的跨幣種支付錯誤分類為有效的傳入存款。
  • 被盜 XRP 在攻擊後通過多個區塊鏈地址轉移,使追蹤和追回變得更加困難。
  • 運營方尚未確定受影響的橋接資產持有者將如何或是否會獲得損失賠償。
XRPL 跨鏈橋漏洞攻擊 近 200,000 XRP 遭竊

連接 XRP Ledger 與 TX 區塊鏈的跨鏈橋中的軟體漏洞,使攻擊者能夠偽造存款並從該橋的儲備錢包中提取近 200,000 XRP——約合 200,000 美元。

該漏洞發生於 2026 年 8 月 9 日,暴露了橋的存款驗證流程中的缺陷。系統錯誤地將不存在的交易識別為有效存款,使攻擊者能夠生成沒有相應儲備資產支持的橋接 XRP。攻擊者隨後將這些無擔保代幣兌換為真實 XRP,實際上是從橋的受控儲備中移走了真實資產。

像這樣的跨鏈橋是去中心化金融基礎設施的基礎組成部分,它們在一條區塊鏈上鎖定資產,在另一條鏈上發行對應的代表性資產,讓用戶能在原本不相容的網路之間進行交易。由於這些橋託管真實儲備以支持橋接代幣,它們已成為攻擊者頻繁盯上的目標。重大的跨鏈橋攻擊事件——包括 2022 年 3 月導致約 6.25 億美元被盜的 Ronin Bridge 攻擊,以及 2022 年 2 月造成約 3.2 億美元損失的 Wormhole 跨鏈橋漏洞——已使橋安全成為區塊鏈行業中受到最密切審查的領域之一。

安全漏洞後橋已暫停運行

發現漏洞後,橋運營方立即暫停了服務,以防止進一步的欺詐性存款和提款,同時開發者調查底層軟體問題。運營方隨後修補了該漏洞,以防止攻擊者重複利用該漏洞並生成更多無擔保資產。

回應措施還包括引入區塊鏈鑑識專家,其職責包括追蹤被盜 XRP 的流向、識別與攻擊者相關的地址,以及重建資金在初始提款後如何被轉移。運營方還向聯邦調查局(FBI)提交了投訴,將聯邦執法部門納入調查範圍。

關於 XRPL 橋事件的最新消息。

8 月 9 日,tx XRPL 橋遭到攻擊,XRP 從橋在 XRP Ledger 上的儲備錢包中被提取。橋已暫停運行,漏洞已被識別,所有可能的補救措施正在評估中。此…

— tx (@txEcosystem) August 11, 2026

技術根本原因

開發者 Reza Bashash 對此次攻擊提供了技術解釋:

TX Chain 與 XRP Ledger (XRPL) 之間的橋因 XRPL 中繼器邏輯中的漏洞結合 XRPL DefaultRipple 功能而遭到攻擊。

攻擊者構造了跨幣種 XRPL 支付,由於 DefaultRipple,這些支付被我們的中繼器檢測為傳入…

— Reza Bashash (@rezabashash) August 11, 2026

Bashash 提到的 XRPL DefaultRipple 功能是 XRP Ledger 上的一個帳戶級別設置,用於控制帳戶是否參與 rippling——即該帳本原生支援的基於路徑的跨幣種支付。啟用此功能後,會影響網路參與者對某些支付交易的解讀方式,在本案例中,這導致中繼器錯誤地將攻擊者的交易進行了分類。

被盜 XRP 通過多個地址轉移

追回資產的一大挑戰在於被盜 XRP 在攻擊後轉移的速度。資金通過多個區塊鏈地址進行轉移,使追蹤工作更加複雜,並可能阻礙凍結或追回的嘗試。與傳統金融系統不同,區塊鏈交易一旦確認通常不可逆轉。雖然交易歷史在許多網路上仍可公開追蹤,但識別控制特定地址的個人以及追回已轉移的資產可能相當困難。

XRP 的流動也為可能間接受到攻擊影響的用戶帶來了不確定性。運營方尚未確定如何補償可能受影響的橋接資產持有者。

賠償方案尚不明朗

與一些更大規模的區塊鏈攻擊相比,此次事件的財務影響似乎相對有限,但該事件引發了關於跨鏈橋所用安全保障措施的更廣泛質疑。橋運營方必須驗證在一個網路上存入的資產確實存在,然後才能在另一個網路上發行對應資產。該驗證流程的失敗可能使攻擊者在不提供底層擔保品的情況下創建代幣,將技術缺陷轉化為儲備資產的直接損失。

運營方決定暫停橋並修復漏洞,降低了進一步被攻擊的直接風險。然而,確定被盜 XRP 的命運仍是一個單獨的挑戰。由於資金已分散到多個地址,調查人員和區塊鏈鑑識專家需要追蹤交易鏈,並確定是否能識別或追回任何資產。

該事件也讓用戶在等待賠償方案的明朗化。在調查確定損失的全部範圍和被盜 XRP 的位置之前,受影響的持有者是否會獲得全額賠償,或者是否會採用其他追回機制,仍然不確定。

對於更廣泛的區塊鏈行業而言,此次攻擊再次提醒人們,跨鏈基礎設施可能引入重大的安全風險。即使底層區塊鏈保持安全,連接不同網路的軟體中的漏洞也可能暴露儲備資產,遭受未經授權的提取,並為用戶和運營方造成損失。該事件凸顯了對於持有或轉移有價值數位資產的跨鏈橋而言,獨立存款驗證、交易確認和持續安全監控的重要性。