XRP 分类账 (XRPL) 与交易网络之间的桥接服务因软件中存在严重安全漏洞而被中断。攻击者创建了未存入任何真实 XRP 的桥接 XRP,使其看起来像是桥接服务中的有效存款,然后从桥接服务的储备金中提取了真实的 XRP。
根据交易团队的声明,此次攻击发生在8月9日。由于桥接投资检测机制出现错误,即使没有XRP到达XRP账本上的桥接地址,一些交易也被系统记录为成功的存款。
有人创建了虚假的XRP余额
攻击者利用此漏洞在交易链上创建了实际上并未抵押的桥接 XRP 余额。这些未抵押的余额随后被用于从 XRP 分类账的桥接储备中提取真实的 XRP。
TX团队就此事发表了以下声明:
“桥接软件错误地将交易记录为投资,而这些交易实际上并未向桥接器交付任何 XRP,反而在交易链上铸造了桥接 XRP 作为补偿。攻击者随后利用这些无担保余额从储备金中提取了真正的 XRP。”
该公司还表示,涉事桥梁在投入使用前经过了多次内部和第三方安全审计,但攻击者利用了之前未被发现的漏洞。
被盗金额估计为 200,000 XRP(约合 200,000 美元)。
根据 tx 分享的信息,此次攻击的影响仅限于 tx 链上的桥接 XRP。攻击发生后,tx 声明所有流通中的桥接 XRP 不再与实际 XRP 储备一一对应。
据报道,其他过渡资产均已得到充分担保。
该团队还强调,存储在中心化交易所、去中心化交易所或直接存储在区块链上的代币和用户资金均未受到此次事件的影响。
事件发生后,XRPL 和 tx 之间的桥接已被关闭。据报道,安全漏洞已被识别,导致该漏洞的代码已进行了必要的修正。
攻击发生后,交易团队采取的其他措施包括追踪被盗资金在不同区块链网络中的流动情况,以及与区块链取证公司合作。
该公司还宣布,已向 FBI 互联网犯罪投诉中心 (IC3) 提交正式投诉,其中包括与此次攻击相关的所有交易记录以及可能有助于识别攻击者的其他信息。
tx管理层表示,他们正在评估不同的方案,以补偿受此事件影响的用户。
该公司表示,有关将要实施的补偿机制和流程时间表的详细信息将在稍后发布的新公告中公布。
然而,tx宣布将采取一切可行的法律途径来查明并起诉袭击者。
XRPL-tx 网桥将保持关闭状态,直至安全审查和系统升级完成。
*本文不构成投资建议。


