8月9日,连接XRP账本与Coreum(现已更名为tx)的一座桥接遭遇攻击,攻击者利用其存款验证系统的漏洞,将一笔钱包间转账伪装成真实存款,导致近20万枚XRP被盗。该桥接目前已暂停运行,运营方及外部研究人员均将故障原因锁定在Coreum端的软件上,而非XRP账本本身的问题。
首个公开预警来自一位ID为playa的交易者。他发现该桥接的XRPL账户(rxXXXeMX8Gy5YvibvGLnQJ1XKKD7UswM1)正在持续流出资金,并将其归因于账户的DefaultRipple设置。Playa称,该账户余额在几分钟内从93,700 XRP降至77,200 XRP——这仅是他从十一分钟的数据切片中观察到的结果,而实际资金流失持续了九十七分钟。
另一名用户Vet在同一条帖子中反驳道:“原因是Coreum桥接正在被主动攻击。”Playa随后表示同意:“我发帖时太仓促,没有仔细核查。”tx团队在一份声明中确认了此次攻击,称其软件“错误地将从未实际向桥接发送任何XRP的交易登记为有效存款”。
Reza Bashash在技术分析中还原了攻击机制:攻击者将桥接自行发行的代币在其两个钱包之间转移,并附上桥接存款备注。由于该代币由桥接发行,这笔转账出现在桥接的历史记录中,被当作真实存款处理。中继者批准了该交易,Coreum端便铸造了无支撑资产,攻击者随即用这些资产提取了真正的XRP。Bashash估算总损失为198,715.88 XRP,这些资金随后被兑换为ETH,通过THORChain路由,最终转入Tornado Cash。tx方面表示,漏洞已定位,桥接仍处于暂停状态,并已向美国联邦调查局互联网犯罪投诉中心提交报告。其他桥接资产未受影响,运营方称补偿用户的方案仍在制定中。
后续的链上审查从不同角度揭示了相同根源:21个独立的Coreum中继者均对同一笔虚假存款进行了验证,使攻击者能够凭空铸造桥接资产,随后以递增金额重复该操作,最后套现离场。每一次在XRPL账本上执行的支付都带有桥接自身中继组签发的有效多重签名——这也是为什么在核查交易数据后,DefaultRipple的解释无法成立。原生XRP本身不存在信任线可供“涟漪”传递,该标志仅控制桥接发行的代币。
此次攻击发生时,XRP已处于下跌趋势。该代币价格约在1.02美元,接近21个月低点,本周下跌约4.4%。同期比特币跌至约64,000美元,整个加密货币市场一日内蒸发约400亿美元。