Explotación del puente cruzacadena de Tx resulta en robo de 199.916 XRP

icon币界网
Compartir
AI summary iconResumen
Un incidente relacionado con CFT ocurrió cuando hackers explotaron una vulnerabilidad en el puente cross-chain Tx, drenando 199.916 XRP. La brecha ocurrió el 9 de agosto, cuando los atacantes manipularon el proceso de verificación de depósito para acuñar activos falsos y desviar XRP real. Los fondos fueron transferidos rápidamente a ethereum y lavados a través de Tornado Cash. Tx ha suspendido el puente y está trabajando con las autoridades para rastrear el robo. La liquidez y los mercados de criptomonedas permanecen bajo escrutinio cercano mientras se desarrolla la investigación.
CoinDesk informa:

Recientemente se descubrió una vulnerabilidad en el puente cruzado entre Tx Chain y XRP Ledger; el atacante aprovechó una falla en el programa de identificación de depósitos para extraer cerca de 200.000 XRP. El equipo del proyecto indicó que el sistema registró incorrectamente transacciones que no habían llegado realmente como depósitos, y en base a esto generó activos puente en la otra cadena sin respaldo de activos reales.

La vulnerabilidad se encuentra en la identificación de depósitos

Tx indica que el ataque ocurrió el 9 de agosto. El atacante creó transacciones que parecían completar depósitos, pero en realidad no transfirieron XRP a la dirección del puente cruzado. El sistema luego siguió identificando estas transacciones como depósitos válidos y registró los saldos correspondientes en Tx Chain.

Los atacantes luego utilizaron el proceso normal de retiro para intercambiar estos saldos sin respaldo de activos por XRP real, completando así la transferencia de fondos. El equipo del proyecto afirmó que el problema radicaba en la lógica de detección de depósitos del puente cruzado, y no en las operaciones del lado del usuario.

Transferir 199,900 XRP en 97 minutos

La plataforma independiente de análisis de datos y transacciones de XRP Ledger, XRPL, indica que el puente cruzado liberó aproximadamente 199,916 XRP en 97 minutos, involucrando 94 pagos, lo que equivale a aproximadamente 202,000 dólares estadounidenses según el precio mencionado en el artículo.

Según el análisis de XRPL, el programa relay del sistema de puente malinterpretó las transacciones enviadas por el atacante como depósitos. Cada transferencia requiere la autorización de 17 de los 28 relays para ejecutarse, pero este proceso no detectó las transacciones anómalas.

XRPL también desmintió los informes iniciales que atribuían el robo a la función "rippling". La plataforma señaló que el XRP nativo no se transfiere mediante el mecanismo de rippling, por lo que esto no fue la causa del evento.

El equipo del proyecto ha suspendido los servicios para evaluar la compensación.

Tx indica que el puente cruzado se ha suspendido, el código relacionado ya ha sido reparado, el equipo ha rastreado el flujo de los fondos robados, ha presentado un informe al Centro de Quejas por Delitos Cibernéticos del FBI y ha contratado a una institución de forense en cadena y socios de seguridad para intervenir.

Reza Bashash, socio de CoreNest Capital asociado con Coreum y Sologenic, también indicó que el atacante convirtió el XRP robado en Ethereum, lo transfirió a la red Ethereum a través de THORChain y luego lo envió completamente a la herramienta de mezcla Tornado Cash, aumentando la dificultad de rastrearlo posteriormente.

Tx también indicó que el equipo está evaluando soluciones de reparación para los usuarios afectados. El puente cruzado permanecerá desconectado hasta completar la revisión de seguridad, y el proyecto asegura que los titulares no necesitan realizar ninguna acción adicional en este momento, además de advertir a los usuarios que tengan cuidado con cuentas o sitios web que afirmen poder recuperar sus fondos por ellos.

Información adicional: Tx es un ecosistema Layer1 lanzado en marzo de este año, formado por la fusión de la blockchain Coreum y la plataforma de tokenización y comercio basada en XRP Ledger, Sologenic. Los desarrolladores indicaron que el puente intercadena fue sometido a auditorías internas y de terceros antes de su lanzamiento, pero esta vulnerabilidad no fue detectada en ese momento.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.