▼ Bear
影响力
82 · 高
XRP跨链桥遭到黑客攻击,盗取约2亿韩元…黑客利用了一个漏洞,该漏洞导致系统错误地将虚假转账识别为真实转账
XRP
CoinDesk · Aug 12, 06:42 AM查看原文 ↗

XRP Ledger 与 tx 区块链(今年 3 月由 Coreum 重塑的美国本土实物资产代币化项目)之间的桥接系统发生了一起利用软件漏洞的攻击事件,导致约 20 万枚 XRP 被盗,按当前市价计算,价值约 20 万美元。
该桥接系统的基本原理可以类比于保险库和收据系统。当用户将 XRP 存入 XRP Ledger 的储备钱包时,桥接系统会在对方链上发行相同数量的桥接代币,用户返还这些代币即可提取实际的 XRP。攻击者发现了一个漏洞,即在没有实际存款的情况下,系统也能生成收据。
根据 tx 的描述,桥接软件存在一个错误,会将一些实际上没有将 XRP 转移到储备钱包的交易也记录为存款。更具体地说,核心缺陷在于,当中继程序处理包含桥接系统信息的支付时,没有首先验证目标地址。攻击者利用这一点,获得了无抵押的桥接代币,然后将这些代币返还给桥接系统,从而提取了储备钱包中的实际 XRP。
此次攻击于 8 月 9 日 UTC 时间 19:16 开始,并在 97 分钟内完成。桥接系统的 28 个中继节点中,有 17 个节点批准了提款,这是因为桥接系统的内部记录显示已经发生了存款,因此设计的多重签名审批流程正常运作。中继节点是监控两个区块链的程序,当它们判断桥接系统记录显示需要进行提款时,会自动批准。
tx 声明,在发生事故后,他们立即停止了桥接系统的运行,并识别并修复了该漏洞,同时聘请了区块链取证专家,并向美国联邦调查局互联网犯罪投诉中心 (IC3) 进行了正式报告。然而,目前尚未公布针对受损持有者的赔偿方案,这引起了用户的担忧。根据链上追踪数据,被盗的大部分 XRP 在攻击发生后的短时间内,通过多个地址进行了转移.
此为AI摘要内容。完整报道请见原文。