一个与XRP关联的跨链桥遭遇资金流失,原因是其软件将伪造的存款视为真实交易,导致攻击者能够提取实际代币,而背后并无对应的价值支撑。根据对这一事件的报道,该XRP桥因虚假存款漏洞被掏空,而非密钥泄露或市场操纵。
据Decrypt的报道,此次资金流失发生在TX生态系统桥中。报道详细说明了攻击者如何通过软件将并未实际发生的存款登记为有效,从而从桥中提取代币。该事件恰逢XRP价格下跌,随着此次攻击事件传播,XRP价格一度跌至1美元附近,Benzinga报道称。
该桥背后的团队在X平台上公开回应了此事,在用户寻求资金状态澄清时,相关账号发布了情况说明。
事件的核心在于验证失败。根据Decrypt对此次资金流失的描述,桥软件识别了从未真正到账的存款,然后允许攻击者在另一条链上提取相应的代币。
简单来说,桥在一端链上持有真实资产,并在另一端发行或释放等值资产。如果软件信任一条存款消息,却未确认存款是否实际结算,那么这种被破坏的信任假设就会导致协议无法承载的提现行为。
这与其他桥接安全事件中的模式类似,包括一起通过伪造桥接消息让黑客盗取资金的案例——攻击者伪造了软件用于释放资产所依赖的信号。
桥接设施仍然是加密货币基础设施中最容易受到攻击的目标之一。Chainalysis的数据显示,跨链桥攻击已成为被盗资金的主要来源,原因正是桥接设施集中管理资产,且依赖于难以确保安全的验证逻辑。
对于XRP持有者而言,直接风险仅限于受影响桥接设施的用户,但这一事件加剧了生态系统中一系列类似的安全事故。Coreum的桥接曾因跨链攻击损失近20万枚XRP,其他网络也遭遇过类似损失,例如Wanchain桥接攻击。这些事件的共同点在于存款和消息验证环节,这一薄弱环节也曾导致其他类型的攻击,例如通过有缺陷的记账逻辑,利用交易漏洞盗取USDC。
目前,该桥接团队面临的首要问题是:能否追回受影响资金,以及后续将如何修改存款验证机制。在详细的事后分析报告发布之前,已确认的事实仍然有限:该桥被掏空,是因为其软件将虚假存款计为真实存款。