Bridge XRP zhakowany. 200 tys. XRP zniknęło
Błąd w bridge między XRP Ledger i tx pozwolił wyprowadzić 200 tys. XRP w 97 minut. Projekt wstrzymał działanie i zaangażował FBI.
Atak na bridge XRP
Most łączący XRP Ledger z siecią tx padł ofiarą ataku, w którym z ekosystemu wyprowadzono 200 000 XRP. Incydent trwał zaledwie 97 minut, a jego skutki natychmiast odbiły się na działaniu infrastruktury opartej na cross-chain bridge.
Najważniejsze ustalenie jest takie, że napastnik nie przejął kluczy prywatnych. Zamiast tego wykorzystał błąd w logice sprawdzania depozytów, przez co system uznawał transakcje za wpłaty, choć w rzeczywistości środki nie trafiały do portfela bridge.
Jak doszło do kradzieży
Zgodnie z ustaleniami technicznymi atakujący przeprowadził operację, która wyglądała dla systemu jak prawidłowy depozyt. W praktyce przesyłał własne wrapped CORE tokens między adresami, nad którymi miał kontrolę, a w memo umieszczał dane kierunkowe dla sieci Coreum.
Walidatory odczytywały te informacje, ale w kodzie zabrakło mechanizmu, który weryfikowałby, czy środki faktycznie trafiły do portfela bridge. W efekcie system wyemitował tokeny bez pokrycia, a następnie dzięki zestawowi 17 multisignature keys po stronie relay nodes doszło do automatycznej akceptacji wypłat. To właśnie pozwoliło na wypływ realnych XRP z rezerwy na adres atakującego.
Początkowo pojawiały się przypuszczenia, że problem mógł wynikać z funkcji rippling w XRP Ledger, jednak analiza on-chain oraz raport techniczny wskazały, że luka znajdowała się wyłącznie w oprogramowaniu bridge.
Reakcja zespołu tx
Zespół tx poinformował, że całkowicie wstrzymał działanie bridge i naprawił już wykrytą podatność. Według przekazanych informacji wcześniejsze audyty wewnętrzne i niezależne nie wykazały tego błędu, mimo że smart contracty były kilkukrotnie sprawdzane.
Projekt podkreślił też, że:
- ryzyko zostało odizolowane,
- tokeny natywne platformy nie zostały naruszone,
- środki przechowywane na giełdach scentralizowanych i zdecentralizowanych nie ucierpiały,
- bridged XRP w sieci tx czasowo stracił pełne pokrycie.
Do sprawy włączyło się FBI
Zespół twórców przekazał śledczym dane on-chain i złożył oficjalną skargę do FBI Internet Crime Complaint Center (IC3). Na podstawie prześledzonych adresów trwa identyfikacja dalszej ścieżki przepływu środków.
Równolegle projekt pracuje nad mechanizmem rekompensaty i harmonogramem działań dla poszkodowanych użytkowników. Zespół ostrzega również przed fałszywymi usługami odzyskiwania tokenów, które często pojawiają się po tego typu incydentach.
Co oznacza ten incydent
Atak pokazuje, że w przypadku bridge problemem nie zawsze jest złamanie zabezpieczeń kryptograficznych. Czasem wystarczy błąd w logice weryfikacji depozytów, by doprowadzić do emisji aktywów bez pokrycia i wyprowadzenia realnych środków z rezerwy.
W świecie krypto to kolejny sygnał, że infrastruktura cross-chain pozostaje jednym z najbardziej wrażliwych elementów całego ekosystemu.