XRP Ledger上的跨链桥tx损失20万美元:攻击细节及Harmony平行被黑事件

8月9日,连接tx生态系统与XRP Ledger的桥梁遭受了针对性攻击。攻击者彻底清空了桥梁的储备钱包,盗取了约20万美元的XRP。该事件暴露了存款处理逻辑中的关键漏洞,该系统竟将虚假交易当作真实入账予以接受。
该漏洞利用的核心机制如下:桥梁基于虚假的充值记录在tx网络中生成“包装”代币,而实际上并无XRP到账。黑客利用这些幽灵资产,将其兑换为储备库中的真实代币。需要强调的是,此次攻击并未影响主网用户资金,也未波及中心化或去中心化交易所——损失仅限于桥梁的储备池。
据我掌握的数据,提现过程耗时97分钟。在此期间,从桥梁地址向两个新钱包发起了94笔交易,余额从约200,410 XRP骤降至可怜的493.5 XRP。值得注意的是,每笔操作均通过了验证:28个中继器密钥中有17个确认了支付,达到了设定的阈值。这表明攻击者并未破解私钥,而是操纵了桥梁的业务逻辑,XRP Ledger本身始终保持完全正常运行。
tx团队反应迅速:桥梁已暂停运行,漏洞代码已修复,所有交易数据已移交FBI互联网犯罪投诉中心。目前开发人员正在评估对受影响用户的补偿方案。
平行打击:Harmony再次成为焦点
与此同时,L1区块链Harmony遭受了另一次黑客攻击。据我观察,攻击者利用空区块铸造了40亿枚ONE代币,占总供应量的26%。其中28亿枚代币被立即转移至交易平台,导致价格暴跌近30%。项目团队正与交易所合作冻结被盗资金,同时也在考虑网络回滚的可能性。
这并非Harmony首次遭遇此类事件:2022年6月,该项目曾因Horizon桥漏洞损失1亿美元,当时黑客控制了多签钱包。彼时Elliptic和FBI专家将攻击归因于朝鲜Lazarus组织。当前事件可能另有根源,但跨链基础设施中漏洞的重复出现,对该领域的安防标准提出了严重质疑。
我的分析:此案例再次提醒我们,跨链桥仍是DeFi生态中最脆弱的环节。即使密钥未被攻破,存款验证中的错误也可能导致灾难性后果。投资者应重新审视在这些桥梁上存储资产的策略,优先选择经过多层级审计验证的可靠解决方案。