▼ Bear
Impact
82 · Mataas
Dahil sa pag-hack sa XRP bridge, tinatayang 200 milyong won ang ninakaw... Inabuso ang isang bug na nagdulot ng pagkilala sa mga pekeng deposito bilang tunay
XRP
CoinDesk · Aug 12, 06:42 AMTingnan ang source ↗

Nagkaroon ng pag-atake sa isang tulay na nag-uugnay sa XRP Ledger at sa tx blockchain (isang proyektong tokenisasyon ng mga tunay na asset na nakabase sa Estados Unidos at muling pinangalanan bilang Coreum noong Marso ngayong taon), kung saan sinamantala ang isang depekto sa software. Dahil dito, tinatayang 200,000 na XRP, na katumbas ng humigit-kumulang 200,000 dolyar batay sa kasalukuyang presyo, ang ninakaw.
Ang pangunahing prinsipyo ng bridge ay maaaring ikumpara sa isang safety deposit box at sistema ng resibo. Kapag nagdeposito ang isang gumagamit ng XRP sa isang wallet sa loob ng XRP Ledger, ang bridge ay naglalabas ng katumbas na dami ng bridge token sa kabilang chain. Kapag ibinalik ang token na ito, maaaring i-withdraw ang aktwal na XRP. Natuklasan ng isang attacker ang isang bug sa sistemang ito na nagpapahintulot sa paggawa ng resibo kahit walang aktwal na deposito.
ayon sa paliwanag ng tx, mayroong pagkakamali kung saan ang bridge software ay nagrerehistro ng mga transaksyon bilang deposito kahit na hindi nito ipinapadala ang XRP sa wallet ng reserba. Mas partikular, ang pangunahing depekto ay ang relay code na hindi muna nagbe-verify ng destinasyon bago iproseso ang pagbabayad, kasama na ang memorya ng bridge. Sa pamamagitan nito, nakakuha ang attacker ng mga token ng bridge nang walang collateral, at pagkatapos ay ibinalik ang mga ito sa bridge upang ma-withdraw ang aktwal na XRP mula sa wallet ng reserba.
Nagsimula ang pag-atake noong ika-9 ng Agosto, ganap na ika-19:16 UTC, at natapos ito pagkatapos ng 97 minuto. Sa 28 relayers ng bridge, 17 ang nag-apruba ng mga withdrawal. Ito ay dahil sa normal na gumana ang sistema ng majority approval, kung saan ang mga talaan sa loob ng bridge ay nagpapakita na ang mga transaksyon ay talagang naganap. Ang mga relayers ay mga programa na nagmomonitor sa parehong blockchain at awtomatikong nag-aapruba ng mga withdrawal kung kinakailangan, batay sa mga talaan ng bridge.
ang kumpanyang tx ay nagpahayag na agad nilang itinigil ang serbisyo pagkatapos ng insidente, kinilala at inayos ang mga mahihinang bahagi ng code, kumuha ng mga eksperto sa forensic analysis ng blockchain, at nagsumite ng opisyal na ulat sa Internet Crime Complaint Center (IC3) ng FBI. Gayunpaman, hanggang ngayon, walang pa ring pormal na anunsyo tungkol sa kung paano bibigyan ng kabayaran ang mga naapektuhang gumagamit, kaya't patuloy ang pagkabahala ng mga ito. Ayon sa pagsusuri ng mga transaksyon sa blockchain, karamihan sa mga ninakaw na XRP ay nailipat sa iba't ibang address sa loob lamang ng ilang oras mula nang mangyari ang pag-atake.
Buod ito ng AI. Basahin ang buong artikulo sa source.