攻击跨链桥tx:黑客掏空了XRP Ledger储备金,金额达20万美元

XRP Ledger生态系统面临严峻挑战:8月9日,攻击者成功利用了项目tx的跨链桥漏洞,该桥连接XRP Ledger与其自有区块链。攻击导致桥的储备钱包被完全掏空——约20万美元的XRP被盗。
我对该事件的分析表明,问题根源在于存款处理逻辑。该桥错误地将没有实际XRP转账的交易视为真实入账。基于这些虚假记录,系统在tx网络中生成了“包装”代币,黑客随后将其兑换为储备库中的真实货币。这是典型的对状态验证器信任攻击,而非针对密码学防护的攻击。
tx开发者迅速作出反应:桥已停止运行,易受攻击的代码已修复,并聘请了独立的区块链专家进行调查。所有交易数据已提交给FBI互联网犯罪投诉中心。目前团队正在考虑对受影响用户的补偿方案。需要强调的是,主网以及中心化和去中心化交易所中的资金未受影响。
提款详情
根据分析服务xrpl.to的数据,提款过程耗时97分钟。在此期间,桥地址通过94笔交易向两个新钱包发送了近20万XRP(199,916美元)。余额仅剩493.5 XRP,而最初约为200,410 XRP。值得注意的是,每笔交易均由28个中继密钥中的17个确认——恰好符合多重签名规则的要求。这表明攻击者要么控制了足够数量的密钥,要么找到了绕过确认阈值的方法。
关键结论:网络罪犯未获得私钥访问权限,XRP Ledger本身运行无任何故障。这凸显了漏洞是tx桥实现所特有的,而非基础协议的问题。
对Harmony的平行攻击
同一时期,L1区块链Harmony也遭到攻击。化名Juiceberg的分析师报告称,攻击者利用空区块创建了40亿个ONE代币——占总供应量的26%。其中28亿被转移到交易平台。事件发生后,该币价格暴跌近30%。Harmony团队表示正与交易所合作冻结资金,并考虑回滚网络。
这是Harmony第二次遭受严重攻击:2022年6月,该项目通过Horizon桥损失了1亿美元,据FBI和Elliptic称,该攻击背后是朝鲜黑客组织Lazarus Group。当前事件再次引发了对跨链解决方案安全性的质疑。
这些事件发生在一系列其他攻击的背景之下:8月10日,Coinsbuy平台被黑(损失800万美元),此前攻击者还通过BTCPay中的漏洞掏空了Lightning节点。显然,黑客正积极瞄准桥和基础设施解决方案,这些地方的代码复杂性往往超过其安全水平。
我的结论:tx事件对整个行业来说是一个警示信号。桥仍然是DeFi生态系统中最脆弱的环节,如果存款验证逻辑存在缺陷,即使多重签名确认也无法保证安全。项目方需要进行更彻底的审计,并实施实时异常监控机制,否则我们将看到更多受害者。