加密新闻

12.08.2026
06:17

跨链桥tx漏洞利用:黑客掏空了XRP Ledger储备金,金额达20万美元

XRP

8月9日,连接XRP Ledger生态系统与tx项目区块链的跨链桥遭受了严重攻击。攻击者利用了存款处理逻辑中的漏洞,成功从桥的储备钱包中提取了约20万美元。这是典型的信任内部验证机制被利用的案例,而非协议层面的黑客攻击。

攻击的核心在于,桥错误地将没有实际XRP转账的交易视为真实到账。基于这些虚假记录,系统在tx网络中生成了“包装”代币,攻击者随后利用这些代币从金库中提取真实货币。需要强调的是:主网中的资金以及中心化和去中心化交易所上的资产均未受影响。XRP Ledger本身运行正常,攻击者未获得任何私钥访问权限。

根据分析服务xrpl.to的数据,资金提取过程耗时97分钟。在此期间,桥地址通过94笔交易向两个新钱包发送了近200,000 XRP(约199,916美元)。余额仅剩493.5 XRP,而最初约为200,410 XRP。值得注意的是,每笔支付均由28个中继密钥中的17个确认——恰好符合多重签名规则的要求。这表明攻击者是在合法程序框架内行事,但将这些程序反过来用于攻击系统本身。

tx团队迅速做出反应:暂停了桥的运行,修复了漏洞代码,并聘请区块链专家进行分析。所有交易数据已提交给FBI互联网犯罪投诉中心。目前,开发人员正在考虑为受影响用户提供补偿方案。

对Harmony的平行攻击

同一时期,L1区块链Harmony也遭受了黑客攻击。项目团队表示正在与交易所合作冻结被盗资金,并考虑网络回滚选项。化名分析师Juiceberg透露,攻击者通过空区块创建了40亿ONE——占代币总供应量的26%。其中28亿已转入交易平台。事件发生后,该币种价格暴跌近30%。

Harmony此前曾面临类似问题:2022年6月,该项目因Horizon跨链桥被黑客攻击损失了1亿美元资产。当时CertiK专家指出多重签名钱包被控制,而Elliptic和FBI的分析师将此次攻击归因于朝鲜黑客组织Lazarus Group。

这些事件再次引发了对跨链桥可靠性的质疑,跨链桥仍是DeFi基础设施中最脆弱的环节之一。我的结论:在项目采用更先进的验证模型(如动态确认阈值和多层存款验证)之前,此类攻击将持续发生。投资者在将大量流动性部署到跨链桥之前,应密切关注其安全审计情况。