تم إيقاف الجسر العامل بين دفتر XRP (XRPL) وشبكة tx بعد استغلال ثغرة أمنية حرجة في البرنامج. قام المهاجم بإنشاء XRP مُجسّرة دون أي إيداعات فعلية من XRP، مما جعلها تبدو كإيداعات صالحة، ثم سحب XRP الحقيقي من احتياطي الجسر.
وفقًا لبيان فريق tx، وقع الهجوم في 9 أغسطس. بسبب خطأ في آلية كشف الاستثمارات في الجسر، تم تسجيل بعض المعاملات كإيداعات ناجحة من قبل النظام، على الرغم من أن أي XRP لم يصل إلى عنوان الجسر على دفتر XRP.
تم إنشاء أرصدة XRP وهمية
استغل المهاجم هذه الثغرة لإنشاء رصيد XRP مُرَبط على سلسلة المعاملات لم تكن مضمونة فعليًا. ثم تم استخدام هذه الأرصدة غير المدعومة لسحب XRP حقيقي من احتياطي الجسر على دفتر XRP.
قام فريق التحويل بالتصريح التالي بشأن الحادث:
سجل برنامج الجسر المعاملات بشكل خاطئ كاستثمارات لم تُسَلّم أي XRP إلى الجسر، وأصدر XRP مُجسّرًا على سلسلة المعاملات مقابل ذلك. ثم استخدم المهاجم هذه الأرصدة غير المدعومة لسحب XRP حقيقي من الاحتياطي.
كما أوضحت الشركة أن الجسر المعني خضع لعدة مراجعات أمنية داخلية وخارجية قبل توافره، لكن المهاجم استغل ثغرة لم تُكشف من قبل.
يُقدّر المبلغ المسروق بـ 200,000 XRP (ما يقارب 200,000 دولار).
وفقًا للمعلومات التي شاركها tx، كان تأثير الهجوم مقتصرًا على XRP المُ cầuَرة على سلسلة tx. بعد الهجوم، تم الإعلان أن جميع XRP المُ cầuَرة المتداولة لم تعد مدعومة بنسبة 1:1 مع احتياطيات XRP الفعلية.
تم الإبلاغ عن أن الأصول الأخرى المربوطة كانت مضمونة بالكامل.
كما شدد الفريق على أن الرموز والأموال الخاصة بالمستخدمين المخزنة على البورصات المركزية أو البورصات اللامركزية أو مباشرة على البلوكشين لم تتأثر بالحادث.
بعد اكتشاف الحادث، تم إيقاف الجسر بين XRPL و tx. وأُبلغ أن الثغرة الأمنية تم تحديدها، وأن التصحيحات الضرورية تم إجراؤها على الكود الذي تسبب في الثغرة.
الخطوات الأخرى التي اتخذها فريق المعاملات بعد الهجوم تشمل تتبع حركة الأموال المسروقة عبر شبكات البلوكشين المختلفة والعمل مع شركات التحريات البلوكشينية.
كما أعلنت الشركة أنها قدمت شكوى رسمية إلى مركز شكاوى الجرائم الإلكترونية التابع لمكتب التحقيقات الفيدرالي (IC3)، وشاملةً جميع سجلات المعاملات المرتبطة بالهجوم ومعلومات إضافية يمكن أن تساعد في تحديد المهاجم.
أفادت إدارة المعاملات بأن خيارات مختلفة يتم تقييمها بشأن كيفية تعويض المستخدمين المتضررين من الحادث.
أفادت الشركة أن تفاصيل آلية التعويض التي سيتم تنفيذها وجدول زمني للعملية سيتم مشاركتها في إعلان جديد سيتم إصداره لاحقًا.
ومع ذلك، أعلنت tx أن جميع السبل القانونية المتاحة ستُستغل لتحديد المهاجم وملاحقته قضائيًا.
سيظل جسر XRPL-tx مغلقًا حتى اكتمال مراجعات الأمان وترقيات النظام.
*هذا ليس نصيحة استثمارية.
استمر في القراءة: القراصنة كسبوا أموالًا كبيرة في حادث قرصنة جديد يشمل XRP


