
Theo dự án, một kẻ tấn công đã rút gần 200.000 XRP, trị giá khoảng 202.000 USD, từ một cầu nối XRP Ledger vào ngày 9 tháng 8 bằng cách khai thác một lỗ hổng trong phần mềm phát hiện tiền gửi của nó.
Trong một bài đăng trên X vào thứ Ba, Tx, đơn vị vận hành cầu nối kết nối Tx Chain và XRP Ledger, cho biết một lỗi phần mềm đã khiến cầu nối ghi nhận các giao dịch là tiền gửi XRP mặc dù không có XRP nào được nhận.
“Kẻ tấn công đã khai thác logic phát hiện tiền gửi của cầu nối,” công ty viết. “Phần mềm của cầu nối đã ghi nhận sai các giao dịch không thực sự chuyển bất kỳ XRP nào đến cầu nối là tiền gửi, và đúc bridged XRP trên chuỗi Tx dựa trên chúng.”
Tx là một hệ sinh thái blockchain layer-1 được ra mắt vào tháng 3 bằng cách kết hợp blockchain Coreum với Sologenic, một nền tảng token hóa và giao dịch dựa trên XRP Ledger.
Kẻ tấn công đã sử dụng các khoản tiền gửi gian lận đó để tạo ra XRP không được đảm bảo trên Tx Chain, sau đó trao đổi nó thông qua cầu nối để lấy XRP thật.
Theo Tx, cầu nối đã trải qua nhiều cuộc kiểm toán nội bộ và của bên thứ ba trước khi triển khai, nhưng lỗ hổng vẫn không được xác định.
XRPL, một nền tảng phân tích và giao dịch XRP Ledger độc lập, phát hiện rằng cầu nối đã giải phóng khoảng 199.916 XRP thông qua 94 khoản thanh toán trong hơn 97 phút. Mỗi khoản thanh toán được ủy quyền bởi 17 trong số 28 bộ chuyển tiếp (relayers) của cầu nối, các chương trình giám sát cả hai blockchain và phê duyệt chuyển khoản.
Theo XRPL, các bộ chuyển tiếp đã nhầm lẫn các giao dịch tự hướng của kẻ tấn công là tiền gửi. Kẻ tấn công sau đó đã rút số dư không được đảm bảo thông qua quy trình bình thường của cầu nối.
Phân tích đã bác bỏ tuyên bố ban đầu rằng XRP đã bị rút thông qua “rippling,” một tính năng của XRPL di chuyển các token đã phát hành qua các đường tin cậy (trust lines). Theo XRPL, XRP gốc không thể di chuyển qua rippling.
“Một cảnh báo được chia sẻ rộng rãi đã đổ lỗi cho “rippling” và cờ tài khoản mặc định. Sổ cái nói điều ngược lại: mọi khoản thanh toán đó đều được ký bởi multisig của cầu nối, và XRP gốc hoàn toàn không thể bị rippled,” XRPL viết. “Đọc cả hai chuỗi công khai cùng nhau, nguyên nhân thực sự là một bộ chuyển tiếp đã nhầm lẫn các khoản tự thanh toán của kẻ tấn công là tiền gửi.”
Trong một bài đăng riêng biệt trên X, Reza Bashash, giám đốc tại CoreNest Capital và đồng sáng lập Sologenic và Coreum, cho biết kẻ tấn công đã chuyển đổi XRP bị đánh cắp sang Ethereum, chuyển nó lên mạng Ethereum thông qua THORChain, và gửi toàn bộ số tiền đến công cụ trộn tiền điện tử Tornado Cash, khiến các khoản tiền này khó theo dõi hơn đáng kể.
Tx cho biết họ đã tạm dừng cầu nối, sửa mã bị ảnh hưởng, truy vết số tiền bị đánh cắp và nộp đơn khiếu nại lên Trung tâm Khiếu nại Tội phạm Internet của FBI. Họ cũng đã thuê các chuyên gia pháp y blockchain và đang làm việc với các đối tác bảo mật.
“Khi chúng tôi theo đuổi mọi con đường pháp lý, chúng tôi đồng thời đánh giá tất cả các lựa chọn để khắc phục tình hình cho người dùng bị ảnh hưởng,” Tx cho biết.
Cầu nối vẫn ngoại tuyến trong khi Tx xem xét bảo mật của mình. Dự án cho biết những người nắm giữ không cần thực hiện hành động nào và cảnh báo chống lại các tài khoản hoặc trang web tuyên bố có thể khôi phục tiền.
Giá XRP không biến động nhiều, bất chấp các vấn đề trên mạng lưới. Token liên quan đến Ripple tiếp tục dao động quanh mốc 1 USD, với vốn hóa thị trường khoảng 64 tỷ USD, giảm khoảng 5,5% trong 30 ngày qua.
Các nhà giao dịch trên Myriad, một thị trường dự đoán được xây dựng bởi công ty mẹ của Decrypt, hiện tin rằng XRP sẽ tiếp tục giữ mức giá 1 USD trong phần còn lại của tuần.








