XRPL-tx 跨鏈橋因虛假存款漏洞遭利用,被盜 200,000 XRP
重點速覽
- •約 200,000 XRP(約合 20萬美元)於8月9日透過攻擊 XRPL-tx 跨鏈橋中的存款檢測漏洞被盜。
- •儘管該橋接在推出前已通過多次內部和第三方安全審計,但該漏洞仍使攻擊者能夠鑄造無實際支撐的橋接 XRP,並利用這些偽造的餘額從橋接儲備金中提取真實的 XRP。
- •影響僅限於 tx 鏈上的橋接 XRP,這些 XRP 不再與實際的 XRP 儲備金保持一比一的支撐關係,而其他橋接資產以及交易所或區塊鏈上的用戶資金則未受影響。
- •tx 團隊已關閉該橋接,應用了代碼修復措施,向美國聯邦調查局互聯網犯罪投訴中心(FBI Internet Crime Complaint Center)提出了正式投訴,並正在與區塊鏈鑑識公司合作追蹤被盜資金。
- •XRPL-tx 橋接將繼續暫停,直到完成所有安全審查和系統升級,該公司正在評估針對受影響用戶的補償方案。

根據 tx 團隊的聲明,連接 XRP 帳本(XRPL)和 tx 網路的跨鏈橋中的一個嚴重安全漏洞於8月9日遭到利用,導致約 200,000 XRP(約合 20萬美元)被盜。
攻擊者操縱了橋接存款檢測機制中的一個漏洞,導致系統將交易記錄為成功的存款,即使實際上沒有任何 XRP 被發送到 XRPL 上的橋接地址。這使得攻擊者能夠在 tx 鏈上鑄造無實際支撐的橋接 XRP,然後利用這些偽造的餘額從橋接的儲備金中提取真實的 XRP。
在其聲明中,tx 團隊解釋道:「橋接軟體錯誤地將沒有實際向橋接發送任何 $XRP 的交易記錄為投資,並在 tx 鏈上相應地鑄造了橋接的 $XRP。隨後,攻擊者利用這些無實際支撐的餘額從儲備金中提取了真實的 $XRP。」
該公司指出,該橋接在推出前已經過多次內部和第三方安全審計,但在這些審查中均未發現該漏洞。發布前審計未能檢測出存款檢測漏洞的事實,凸顯了跨鏈橋安全面臨的更廣泛挑戰,在這一領域,即使是經過審查的代碼也一再被證明容易受到新型攻擊向量的影響。橋接協議一直被列為 DeFi 基礎設施中最受攻擊的類別之一,近年來發生了數起涉及已審計系統的重大安全事件。
根據 tx 的說法,此次攻擊的影響僅限於 tx 鏈上的橋接 XRP。目前流通中的所有橋接 XRP 不再與實際的 XRP 儲備金保持一比一的支撐關係。其他橋接資產據報導完全安全,該團隊強調,在中心化交易所、去中心化交易所或直接在區塊鏈上持有的代幣和用戶資金均未受影響。
在檢測到該事件後,tx 團隊關閉了 XRPL-tx 橋接。安全漏洞現已查明,並已對相關代碼應用了修復措施。
該團隊正在積極追蹤被盜資金在多個區塊鏈網路上的流動,並與區塊鏈鑑識公司合作。此外,團隊已向美國聯邦調查局互聯網犯罪投訴中心(IC3)正式提交了投訴,包括與攻擊相關的所有交易記錄以及任何可能有助於識別攻擊者的額外資訊。
tx 管理層表示,正在評估為受影響用戶提供補償的各種方案。關於補償機制和實施時間表的詳細資訊將在未來的更新中宣布。該公司還確認,將動用一切可用的法律途徑來識別和起訴攻擊者。
XRPL-tx 橋接將繼續暫停,直到安全審查和系統升級完全完成。