据最新消息,交易平台Tx于8月12日发布更新称,其基于XRP Ledger(XRPL)的桥接在8月9日遭攻击,攻击者利用桥接存款检测逻辑中的漏洞,从桥接储备中盗取了约19.87万XRP。目前桥接仍处于暂停状态,团队正在审查安全升级并评估用户补偿方案。
漏洞细节与损失金额
攻击者利用桥接中不充分的“目的地验证”机制,伪造了从未实际向桥接金库发送XRP的交易记录,使其被登记为有效存款。随后,攻击者通过桥接的多重签名机制,从储备钱包中提取了真实的XRP。技术负责人Reza Bashash确认被盗金额为198,715.88 XRP,而此前链上分析显示有199,916.3 XRP离开桥接,约1,200 XRP的差额尚未得到官方解释。
独立分析指出,此次漏洞源于桥接中继器(relayer)的软件缺陷,而非XRP Ledger本身。具体而言,中继器在接受带有预期桥接备忘录的交易时,未能确认目的地是否为桥接金库,导致多个中继器共同认证了虚假存款,进而触发桥接逻辑铸造未背书的桥接XRP。
资金流向与调查进展
攻击者将盗取的XRP兑换为ETH,并通过THORChain跨链转移至以太坊,最终将资金存入隐私协议Tornado Cash,使得后续追踪难度加大。Tx表示已追踪到被盗资产跨链路径,并已向美国联邦调查局互联网犯罪投诉中心(IC3)提交了正式投诉,附带了交易记录和攻击者身份信息。不过,提交投诉并不代表FBI已启动刑事调查。
当前状态与用户应对
Tx称已修复漏洞代码,但XRPL桥接仍处于离线状态,团队正在评估进一步的安全变更。其他桥接资产仍保持全额背书,但桥接XRP目前缺乏完整储备支持。项目方尚未公布具体补偿方案,但表示将在后续更新中发布机制和时间表。官方提醒受影响用户不要采取任何行动,并警惕非官方恢复服务。
未来关注要点包括:被盗金额的最终核对、资金追回或冻结可能性、用户补偿计划以及桥接重新开放的条件。项目方还表示将追究攻击者身份并寻求法律制裁,但结果取决于调查和执法进展。
