استغلال جسر التحويل بين السلاسل يؤدي إلى سرقة 199,916 XRP

icon币界网
مشاركة
AI summary iconملخص
حدث حادث متعلق بـ CFT عندما استغل القراصنة ثغرة في جسر Tx عبر السلاسل، وسرقوا 199,916 XRP. وقع الاختراق في 9 أغسطس، عندما قام المهاجمون بتعديل عملية التحقق من الإيداع لإنشاء أصول مزيفة وسحب XRP الحقيقية. نُقلت الأموال بسرعة إلى إيثريوم وغُسلت عبر Tornado Cash. أوقف Tx الجسر ويعمل مع السلطات لتتبع السرقة. تظل سيولة الأسواق والعملات المشفرة تحت مراقبة دقيقة مع استمرار التحقيق.
موقع CoinNews يُفيد:

ظهر ثغرة في الجسر العابر للسلسلة بين Tx Chain و XRP Ledger، حيث استغل المهاجمون عيبًا في برنامج التعرف على الإيداعات لسحب ما يقرب من 200,000 XRP. أفاد فريق المشروع أن النظام سجل معاملات لم تصل فعليًا على أنها إيداعات، وبناءً على ذلك، أنشأ أصولًا جسرية على السلسلة الأخرى دون دعم بأصول حقيقية.

الثغرة تكمن في التعرف على الإيداع

أظهرت Tx أن الهجوم وقع في 9 أغسطس. قام المهاجم بإنشاء معاملات تبدو وكأنها أكملت الإيداع، لكنها في الواقع لم تُحول XRP إلى عنوان الجسر متعدد السلاسل. ثم استمر النظام في اعتبار هذه المعاملات كإيداعات صالحة وتسجيل الرصيد المقابل على سلسلة Tx.

ثم يستخدم المهاجمون عملية السحب العادية لتحويل هذه الأرصدة غير المدعومة بأصول إلى XRP حقيقية، وبالتالي إتمام تحويل الأموال. وذكر فريق المشروع أن المشكلة تكمن في منطق كشف الإيداع في الجسر المتعدد السلاسل، وليس في إجراءات المستخدم.

تحويل 199,900 وحدة XRP خلال 97 دقيقة

منصة تحليل البيانات والمعاملات المستقلة لـ XRP Ledger، XRPL، أفادت أن جسر السلسلة المتقاطعة أطلق ما مجموعه حوالي 199,916 من XRP خلال 97 دقيقة، وشملت 94 دفعة، بقيمة تقديرية تبلغ حوالي 202,000 دولار أمريكي وفقًا للسعر المذكور في المقال.

وفقًا لتحليل XRPL، قام برنامج الوسيط في نظام الجسر بتصنيف معاملات المهاجم المرسلة إليه كإيداعات. تتطلب كل عملية تحويل 17 تفويضًا من أصل 28 وسيطًا لتنفيذها، لكن هذه العملية لم تمنع المعاملات غير الطبيعية.

نفت XRPL أيضًا الادعاءات المبكرة التي تربط بين وظيفة "rippling" وسرقة الأصول. وأشارت المنصة إلى أن XRP الأصلية لا تنتقل عبر آلية rippling، وبالتالي فهي ليست سبب هذه الحادثة.

فريق المشروع أوقف الخدمة وتقييم التعويض

أشار Tx إلى أن الجسر المتعدد السلاسل تم إيقافه مؤقتًا، وقد تم إصلاح الكود ذي الصلة، كما تتبّع الفريق تدفق الأموال المسروقة، وقدم تقريرًا إلى مركز شكاوى الجرائم الإلكترونية التابع لمكتب التحقيقات الفيدرالي الأمريكي، وعين في الوقت نفسه مؤسسة للتحقيق على السلسلة وشركاء أمنيين للتدخل.

أشار رضا باشاش، الشريك في CoreNest Capital المرتبط بـ Coreum و Sologenic، إلى أن المهاجمين حولوا الـ XRP المسروق إلى إيثريوم عبر THORChain، ثم نقلوا جميعها إلى أداة الخلط Tornado Cash، مما زاد من صعوبة تتبعها لاحقًا.

كما أشارت Tx إلى أن الفريق يقيم حلولًا تعويضية للمستخدمين المتضررين. ستظل جسر السلسلة المتقاطعة معطلة حتى إكمال المراجعة الأمنية، وصرح المشروع أن الحائزين لا يحتاجون حاليًا إلى اتخاذ أي إجراء إضافي، وحذّر المستخدمين من الحسابات أو المواقع التي تدّعي القدرة على استرداد الأموال بالنيابة عنهم.

معلومات إضافية: Tx هو نظام بيئي من الطبقة الأولى أُطلق في مارس من هذا العام، ونتيجة لدمج سلسلة Coreum مع منصة Sologenic المبنية على XRP Ledger للتوكين والتجارة. وصرح الفريق أن النظام تم التحقق من خلال مراجعات داخلية وخارجية قبل إطلاق جسر السلسلة، لكن هذه الثغرة لم تُكتشف آنذاك.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.