▼ Bear
Impact
82 · Ridicat
Hacking-ul podului XRP a dus la furtul a aproximativ 200 de milioane de woni... Un bug care permitea recunoașterea unor depozite false a fost exploatat
XRP
CoinDesk · Aug 12, 06:42 AMVezi sursa ↗

Un atac a fost lansat prin exploatarea unei erori software într-un sistem de punte care conectează XRP Ledger și blockchain-ul tx (un proiect american de tokenizare a activelor reale, redenumit Coreum în martie), rezultând furtul a aproximativ 200.000 de XRP, echivalentul a aproximativ 200.000 de dolari conform prețurilor actuale.
Principiul de bază al bridge-ului poate fi comparat cu un seif și un sistem de chitanțe. Când un utilizator depune XRP într-un portofel de rezervă al XRP Ledger, bridge-ul emite o cantitate echivalentă de token-uri bridge pe lanțul corespunzător, iar returnarea acestor token-uri permite retragerea efectivă a XRP. Un atacator a descoperit o vulnerabilitate în acest sistem, prin care se puteau genera chitanțe fără a fi efectuată o depunere reală.
conform explicațiilor oferite de tx, software-ul bridge a înregistrat eronat ca fiind depuneri tranzacții în care nu a transferat deloc XRP către portofelul de rezervă. Mai precis, defectul principal a constat în faptul că codul relay nu verifica adresa de destinație înainte de a procesa plăți care includeau memoria bridge-ului. Atacatorul a exploatat acest lucru pentru a obține token-uri bridge fără garanție, apoi le-a returnat bridge-ului, extrăgând astfel XRP reali din portofelul de rezervă.
Atacul a început la 19:16 UTC pe 9 august și s-a finalizat în 97 de minute. Dintre cele 28 de noduri de relay ale punții, 17 au aprobat retragerile, ceea ce a demonstrat că mecanismul de aprobare prin majoritate funcționa corect, deoarece înregistrările interne ale punții indicau că tranzacțiile au fost efectuate cu succes. Nodurile de relay monitorizează ambele blockchain-uri și, atunci când detectează o retragere necesară conform înregistrărilor punții, aprobă automat tranzacția.
tx a declarat că, după incident, a oprit imediat funcționarea bridge-ului, a identificat și corectat codul vulnerabil, a angajat experți în analiza forensică a blockchain-ului și a depus o plângere oficială la centrul IC3 (Internet Crime Complaint Center) al FBI. Cu toate acestea, până în prezent, nu au fost dezvăluite detalii despre modalitățile de compensare a utilizatorilor afectați, ceea ce continuă să genereze îngrijorări. Conform analizei on-chain, majoritatea XRP-urilor furate au fost transferate prin mai multe adrese în intervalul de timp scurs de la atac.
Conținut rezumat de AI. Citește articolul complet la sursă.