Hininto ang tulay na nag-uugnay sa XRP Ledger (XRPL) at ang tx network pagkatapos makamit ang isang kritikal na security vulnerability sa software. Gumawa ang attacker ng bridged XRP nang walang tunay na XRP deposito, na nagpapakita bilang wastong deposito, at pagkatapos ay tarik ang tunay na XRP mula sa reserve ng tulay.
Ayon sa pahayag ng tx team, nangyari ang pag-atake noong Agosto 9. Dahil sa isang pagkakamali sa mekanismo ng pagdetekta ng investment ng bridge, ilang transaksyon ay ire-record bilang matagumpay na pag-deposit ng sistema kahit na wala pang XRP ang dumating sa bridge address sa XRP Ledger.
Nilikha ang Mga Balanse ng XRP na Mali
Ang attacker ay nagamit ang vulnerability na ito upang lumikha ng mga bridged XRP balance sa transaction chain na hindi talaga collateralized. Ginamit ang mga hindi suportadong balance upang mag-withdraw ng totoong XRP mula sa bridge reserve sa XRP Ledger.
Ginawa ng tx team ang sumusunod na pahayag tungkol sa insidente:
Ang bridge software ay mali ang naitala ang mga transaksyon bilang mga pag-invest na hindi talaga nagdala ng anumang XRP sa bridge, at nilikha ang bridged XRP sa tx chain bilang kapalit. Gamit ng attacker ang mga hindi suportadong balanse upang mag-withdraw ng totoong XRP mula sa reserve.
Kinabigyan din ng kompanya na ang tulay na ito ay sumailalim sa maraming panloob at third-party security audit bago ito ipagkaloob, ngunit ang attacker ay nagamit ang isang dating hindi napapansin na vulnerability.
Ang amount na nasakop ay inaasahang 200,000 XRP (halos $200,000).
Ayon sa impormasyon na ibinahagi ni tx, ang epekto ng pag-atake ay limitado sa bridged XRP sa tx chain. Pagkatapos ng pag-atake, sinabi na ang lahat ng bridged XRP sa siklo ay hindi na sinusuportahan nang one-to-one sa totoong XRP reserves.
Ang iba pang mga bridged asset ay ayon sa mga ulat ay ganap na ligtas.
Hinikayat din ng koponan na ang mga token at mga pondo ng mga user na naka-hold sa sentralisadong exchange, dekentrallyzadong exchange, o direkta sa blockchain ay hindi naapektuhan ng insidente.
Pagkatapos ng pagkakakilanlan ng insidente, isinara ang tulay sa pagitan ng XRPL at tx. Ibinigay ang ulat na natuklasan ang security vulnerability at ginawa ang kinakailangang pagkakorrection sa code na nagdulot ng vulnerability.
Ang iba pang mga hakbang na ginawa ng tx team pagkatapos ng pag-atake ay ang pagsunod sa paggalaw ng mga nakuha na pondo sa iba’t ibang blockchain network at ang pagtatrabaho kasama ang mga kumpanya ng blockchain forensics.
Ipinahayag din ng kumpanya na isinumite nito ang pormal na reklamo sa FBI Internet Crime Complaint Center (IC3), kasama ang lahat ng mga tala ng transaksyon kaugnay sa pag-atake at karagdagang impormasyon na makakatulong upang matukoy ang taga-atake.
Sinabi ng tx management na iba’t ibang opsyon ay tinataya tungkol sa paano kompensahin ang mga user na apektado ng insidente.
Sinabi ng kumpanya na ang mga detalye tungkol sa mekanismo ng kompensasyon na ipapatupad at ang timeline ng proseso ay ipapahayag sa isang bagong pahayag na gagawin sa huli.
Gayunpaman, binigkas ni tx na lahat ng magagamit na legal na paraan ay haharapin upang matukoy at prosesuhin ang attacker.
Mananatiling isara ang XRPL-tx bridge hanggang sa matapos ang mga pagsusuri sa kaligtasan at mga pagpapalawig ng sistema.
*Hindi ito isang payo sa pag-invest.
Magbasa Pa: Nagawa ng mga hacker ang malaking pera sa isang bagong insidente ng pag-hack na kasangkot ang XRP


