Coreum桥接漏洞致20万XRP蒸发,链上无损但中继失守
桥接系统逻辑缺陷致巨额资产外流:20万XRP在97分钟内消失
加密分析师Xaif Crypto(@Xaif_Crypto)披露了一起近期影响深远的跨链桥攻击事件。8月9日,运行于XRP Ledger上的Coreum桥接账户余额从约200,410 XRP骤降至仅493.5 XRP,引发社区广泛关注。
中继验证机制失效:伪造转账触发批量提款
Coreum桥接作为连接XRP Ledger与Coreum网络的中介,负责将用户锁定的XRP转化为包装代币并同步至目标链。攻击者利用中继软件对存款验证流程中的疏漏——仅检查交易备忘录内容,而未核验实际接收地址——实施了欺诈性操作。
攻击者通过控制的两个钱包反复转移桥接代币,并附带特定备忘录。中继系统误判这些为合法入账行为,据此生成应付款项记录。随后,该记录获得桥接所需17个中继密钥中的多数授权,最终触发94笔真实XRP的提取指令,资金被直接划转至攻击者账户。
链上证据揭示攻击路径:虚假循环指控不成立
事件初期有传言称资金通过“DefaultRipple”标志导致部分支付泄露,但链上数据明确显示,原生XRP并未涉及信任线或ripple协议操作。所有交易均基于桥接签名完成,且每笔支付都准确反映在XRP Ledger账本上。
值得注意的是,两个目标钱包在攻击开始前不足两小时才创建。攻击者先以倍增模式发送九次测试转账以验证漏洞有效性,随即执行大规模提款。数小时内,两钱包已基本清空,目前仅余约3 XRP。
XRP主网安然无恙:问题出在桥接而非底层协议
分析师强调,本次事件的根本原因并非XRP Ledger协议存在缺陷,而是桥接系统的验证逻辑存在严重漏洞。所有交易在链上均被正确执行,系统按签名准确处理每一笔请求。
尽管此前曾发生利用虚假客服账号盗取资金的案例,但此次攻击完全依托于中继机制的盲点。目前,Coreum桥接已暂停运作,官方事故调查报告仍在准备中,尚未对外公布。
免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。
