Kamakailan, may butas ang cross-chain bridge na nag-uugnay sa Tx Chain at XRP Ledger, kung saan gumamit ang mga attacker ng isang kakulangan sa proseso ng pagkilala sa deposito upang makuha ang halos 200,000 na XRP. Sinabi ng team ng proyekto na ang sistema ay nag-record ng mga transaksyon na hindi talaga nadeposito bilang mga deposito, at batay dito, gumawa ito ng mga bridge asset sa kabilang chain na walang suportang aktwal na asset.
Ang bug ay nasa pagkilala sa deposito
Ipinakita ng Tx na ang pag-atake ay nangyari noong Agosto 9. Ang attacker ay gumawa ng mga transaksyon na tila natapos na ang deposito, ngunit hindi talaga isinapag ang XRP sa address ng cross-chain bridge. Ang sistema ay patuloy na tinutukoy ang mga transaksyon na ito bilang epektibong deposito at inirekord ang kaugnay na balanse sa Tx Chain.
Ang mga attacker ay gumamit ng normal na proseso ng pagtarik upang palitan ang mga balanse na walang suportang ari-arian ng tunay na XRP, kaya natapos nila ang paglipat ng pondo. Sinabi ng team ng proyekto na ang problema ay nasa lohika ng pagsubaybay ng deposito sa cross-chain bridge, hindi sa gawain ng user.
I-transfer ang 199,900 na XRP sa loob ng 97 minuto
Ang independiyenteng platform para sa pag-analisa ng data at transaksyon ng XRP Ledger, XRPL, ay nagpahayag na ang cross-chain bridge ay naglabas ng halos 199,916 na XRP sa loob ng 97 minuto, na kumakatawan sa 94 na pagbabayad, na may halagang humigit-kumulang sa $202,000 batay sa presyo sa artikulo.
Batay sa pagsusuri ng XRPL, ang relay ng bridge system ay maliit na tinutukoy ang transaksyon na ipinadala ng attacker bilang deposito. Kailangan ng 17 mula sa 28 relay para ma-approve ang bawat transfer, ngunit hindi ito nakatigil sa anomalous na transaksyon.
Tinanggihan ng XRPL ang mga maagang pahayag na ang tampok na “rippling” ang dahilan sa pagkakawala. Ipinakita ng platform na ang native na XRP ay hindi naglalakbay sa pamamagitan ng mekanismo ng rippling, kaya ito ay hindi ang sanhi ng insidente.
Ang project team ay nag-pause sa serbisyo at nag-e-evaluate ng kompensasyon
Ang Tx ay nagpapahayag na ang cross-chain bridge ay ipinag-utos na ipagpahinga, naayos na ang kaugnay na code, at natukoy na ng team ang direksyon ng mga nakuha na pondo, at nagsumite ng ulat sa Cybercrime Complaint Center ng FBI, habang hinirang ang mga chain forensic at security partner para makatulong.
Sinabi rin ni Reza Bashash, partner ng CoreNest Capital na may kaugnayan sa Coreum at Sologenic, na ang attacker ay nagpalit ng pinagkakaitang XRP sa Ethereum, na ipinadala sa Ethereum network sa pamamagitan ng THORChain, at pagkatapos ay lahat ay ipinadala sa mixer na Tornado Cash, na nagdulot ng mas malaking hirap sa pagsubaybay.
Sinabi rin ng team na sinusuri nila ang mga solusyon para sa mga apektadong user. Magpapalibot pa ang cross-chain bridge sa offline status hanggang sa matapos ang pagsusuri sa kaligtasan, at sinabi ng project team na walang kailangang gawin ang mga tagapag-imbak ngayon, at nagbabala sila sa mga user na maging babala sa mga account o website na nagsasabing makakatulong sila sa pagkuha muli ng pera.
Karagdagang impormasyon: Ang Tx ay isang Layer1 ecosystem na ipinakilala noong Marso ng taong ito, na nabuo mula sa pagkakaisa ng Coreum blockchain at Sologenic, isang tokenization at trading platform batay sa XRP Ledger. Ayon sa team ng proyekto, sinuri ang cross-chain bridge bago ito ilunsad, kabilang ang internal at third-party audit, ngunit hindi matukoy ang butas na ito noong panahong iyon.


