新聞加密貨幣XRP跨鏈橋因軟體漏洞將虛假存款登記為真實,遭竊取200,000美元

XRP跨鏈橋因軟體漏洞將虛假存款登記為真實,遭竊取200,000美元

作者: Coindesk·

重點速覽

  • 近200,000枚XRP,價值約200,000美元,於8月9日從連接XRP帳本與tx區塊鏈的跨鏈橋中被竊。
  • 該攻擊針對一個軟體漏洞,中繼器程式碼在處理帶有橋接memo欄位的交易時未驗證目標地址,將虛構的存款視為有效。
  • 攻擊持續約97分鐘,橋接28個中繼器中的多數授權了每次支付,因為橋接自身的記錄顯示存款有效。
  • tx已修補漏洞程式碼,聘請了區塊鏈鑑識專家,並向FBI網路犯罪投訴中心提交了投訴,但尚未宣布受影響持有者的補償方案。
  • 鏈上追蹤顯示,被竊XRP迅速分散至多個錢包,這是常用於隱藏資金軌跡並使追回工作複雜化的模式。
XRP跨鏈橋因軟體漏洞將虛假存款登記為真實,遭竊取200,000美元

XRP跨鏈橋因軟體漏洞將虛假存款登記為真實,遭竊取200,000美元

近200,000枚XRP——按目前價格計算價值約200,000美元——於8月9日從連接XRP帳本與tx區塊鏈的跨鏈橋中被提取,此前攻擊者利用了一個軟體漏洞,使不存在的存款被記錄為有效。這一事件為跨鏈橋攻擊的漫長歷史再添一筆,此類攻擊已使加密產業累計損失數十億美元,仍為去中心化金融基礎設施中最常被攻擊的類別之一。

該橋接連接XRP帳本與Coreum——一條於今年3月更名為tx的區塊鏈,這是一個總部位於美國、專注於現實世界資產代幣化的專案。據tx表示,橋接的軟體錯誤地將某些交易識別為存款,儘管這些交易從未向橋接的儲備錢包發送任何XRP。這使攻擊者能夠在tx鏈上鑄造無擔保的橋接XRP,然後將這些代幣通過橋接發回,從儲備中提取真實XRP。

漏洞始於UTC時間19:16,持續約97分鐘後系統才被暫停。每次支付都由橋接28個中繼器中的17個授權——佔多數——完全按照設計方式簽署,因為橋接自身的記錄顯示存款是有效的。中繼器是監控兩條區塊鏈的程式,當橋接帳本顯示有應付提款時批准轉帳。

然而,具體的故障存在於更深一層。中繼器程式碼在處理帶有橋接memo的支付時,未先驗證目標地址,這意味著包含正確memo欄位但將XRP導向其他地址的交易仍被視為有效存款。這類輸入驗證缺陷——橋接軟體信任memo或識別碼等欄位而不確認資金實際轉移——在產業內其他橋接攻擊中也曾出現,攻擊者多次操縱證明或訊息系統,使橋接誤信存款已經發生,而實際上並未發生。

橋接的預期運作方式

橋接的功能類似於一個帶有收據系統的保險庫。用戶將XRP發送到XRP帳本上的儲備錢包,橋接在目標鏈上創建等量的橋接XRP。當用戶返還這些橋接代幣時,即可從儲備中提取相應的真實XRP。攻擊者實際上找到了一種方法,使系統在未向保險庫存入任何資產的情況下開具收據。

回應與調查

tx在公開更新中確認了存款檢測缺陷,表示攻擊者利用了軟體錯誤地將未向儲備發送XRP的交易識別為有效存款。

該專案表示,已識別並修補了易受攻擊的程式碼,聘請了區塊鏈鑑識專家,並向FBI網路犯罪投訴中心(IC3)提交了投訴——這是加密專案在遭受攻擊後常採取的步驟,儘管被竊數位資產的追回率仍然很低。然而,tx尚未說明受影響的持有者將如何獲得補償。

關於XRPL橋接事件的更新。8月9日,tx XRPL橋接遭到攻擊,XRP從橋接在XRP帳本上的儲備錢包中被提取。橋接已暫停,漏洞已識別,所有可能的補救措施正在評估中。此… — tx (@txEcosystem) 2026年8月11日

同時,鏈上追蹤顯示,大部分被竊XRP並未停留在單一錢包中。數小時內,資金已通過多個其他地址轉移,使追回工作更加複雜——這是加密攻擊後常見的模式,攻擊者試圖在多個錢包和交易所之間隱藏資金軌跡。