Недавно в мосту, соединяющем Tx Chain и XRP Ledger, была обнаружена уязвимость: злоумышленники воспользовались недостатком в программе идентификации депозитов, чтобы извлечь около 200 000 XRP. Команда проекта заявила, что система ошибочно зарегистрировала транзакции, которые фактически не были зачислены, как депозиты, и на основе этого сгенерировала мостовые активы на другой цепочке без реальной поддержки активов.
Уязвимость возникла при идентификации депозитов
Tx указывает, что атака произошла 9 августа. Злоумышленник создал транзакции, выглядящие как завершенные пополнения, но на самом деле не переводившие XRP на адрес моста. Система продолжала распознавать эти транзакции как действительные депозиты и зачислять соответствующие балансы на Tx Chain.
Злоумышленники затем через стандартный процесс вывода обменяли эти балансы, не подкрепленные активами, на настоящие XRP, завершив перевод средств. Команда проекта заявила, что проблема заключалась в логике обнаружения депозитов на мосту, а не в действиях пользователей.
Перевод 199 900 XRP за 97 минут
Независимая платформа для анализа данных и транзакций XRPL сообщает, что за 97 минут через мост было выпущено около 199 916 XRP, охватывающих 94 платежа, что по оценочной цене из статьи составляет около 202 000 долларов США.
Согласно анализу XRPL, ретрансляторы мостовой системы ошибочно классифицировали транзакции, отправленные злоумышленником, как депозиты. Для выполнения каждой транзакции требуется одобрение 17 из 28 ретрансляторов, однако эта процедура не смогла заблокировать аномальные транзакции.
XRPL также опроверг ранние утверждения о том, что функция «rippling» привела к краже. Платформа отметила, что нативный XRP не передается через механизм rippling, поэтому это не является причиной данного инцидента.
Проектная команда приостановила сервис для оценки компенсации
Tx сообщает, что мост между блокчейнами временно приостановлен, соответствующий код уже исправлен, команда отследила направление движения похищенных средств, подала отчет в Центр жалоб на киберпреступность ФБР США и привлекла специализированные организации по блокчейн-расследованиям и партнеров по безопасности.
Реза Башаш, партнер CoreNest Capital, связанный с Coreum и Sologenic, также отметил, что злоумышленник обменял похищенные XRP на Ethereum через THORChain, после чего все средства были переведены в смеситель Tornado Cash, что затруднило дальнейшее отслеживание.
Tx также отметил, что команда оценивает меры по устранению последствий для пострадавших пользователей. Мост между блокчейнами останется оффлайн до завершения безопасности, и разработчики заявили, что держателям в настоящее время не требуется предпринимать дополнительных действий, а также предупредили пользователей о мошеннических аккаунтах и веб-сайтах, утверждающих, что могут помочь вернуть средства.
Дополнительная информация: Tx — это экосистема Layer1, запущенная в марте этого года в результате объединения блокчейна Coreum и платформы токенизации и торговли на базе XRP Ledger Sologenic. Команда проекта утверждает, что мост между блокчейнами прошел внутренний и внешний аудит до запуска, однако эта уязвимость не была обнаружена в то время.


