据8月9日发生的一起安全事件,Coreum XRP桥接遭遇攻击,近20万XRP被窃取。攻击者利用了中继器逻辑中的缺陷,而非XRP Ledger本身的漏洞。
区块链分析显示,在97分钟内,攻击者通过94笔签名支付从桥接中盗取了199,916.3 XRP。桥接账户原本持有约200,410 XRP,事件结束后余额降至493.5 XRP。每笔转出支付均带有桥接自身的多重签名授权,其中28个中继器密钥中有17个签署了交易,但证据表明这些密钥并未被盗。
攻击手法在于,攻击者首先在自己控制的钱包之间转移桥接的包装代币,并附上用于桥接的备忘录格式。中继器代码在处理支付时,仅检查支付是否成功,然后提取备忘录中的Coreum收款地址并读取金额,却未验证支付的目标地址是否为桥接账户。因此,这些钱包间的转账被误认为是存款,从而在Coreum合约上记入虚假余额。随后,攻击者通过正常提现流程,诱使中继器授权真实的XRP支付。
此前有初步警告将责任归咎于“rippling”和桥接账户的DefaultRipple设置,但后续交易分析推翻了这一解释。XRP Ledger文档明确指出,rippling仅适用于通过信任线发行的资产,而原生XRP并不使用信任线。分析显示,所有被盗XRP均通过桥接自身签名支付流出,而非rippling路径,且非部分支付。因此,该事件不涉及XRP Ledger共识故障,而是连接两个独立网络的桥接软件问题。
被盗XRP在数小时内被转移至多个钱包,其中约169,000 XRP进入两个6月28日创建的中间账户,另约34,000 XRP流向其他三个钱包。截至8月11日分析发布时,Coreum未发布官方事件报告,桥接仍处于暂停状态。桥接规范允许任何中继器或合约所有者在发现异常时暂停运营,但仅所有者可恢复。后续关注点包括正式事件报告、目的地验证漏洞的修复、被盗XRP的追回以及桥接重新开放的安全决策。
