
Tx ने 12 अगस्त को बताया कि उसके XRPL ब्रिज का 9 अगस्त को फायदा उठाया गया था, जब एक हमलावर ने दोषपूर्ण जमा पहचान तर्क (deposit detection logic) का दुरुपयोग करके ब्रिज के रिज़र्व से XRP निकाल लिया था।
तकनीकी प्रमुख रजा बाशाश ने चोरी की गई राशि 198,715.88 XRP बताई। अपनी नवीनतम पोस्ट के अनुसार, ब्रिज रुका हुआ है जबकि टीम रिकवरी विकल्पों का मूल्यांकन कर रही है और प्रभावित सॉफ्टवेयर को मजबूत कर रही है।
कंपनी ने कहा कि खामी के कारण ऐसे लेनदेन, जिनमें XRP कभी ब्रिज तक नहीं पहुंचा, जमा (deposits) के रूप में पंजीकृत हो गए। इससे tx चेन पर असमर्थित ब्रिज्ड XRP (unbacked bridged XRP) मिंट किए जा सके। हमलावर ने फिर उन शेषों के बदले रिज़र्व वॉलेट से असली XRP निकाल लिए।
Tx ने कहा कि भेद्यता (vulnerability) XRP लेजर के बजाय ब्रिज सॉफ्टवेयर में थी। बाशाश ने इस मुद्दे को XRPL रिलेयर लॉजिक में एक बग के रूप में वर्णित किया जिसमें क्रॉस-करेंसी भुगतान और DefaultRipple सुविधा शामिल थी। कंपनी और स्वतंत्र लेजर विश्लेषण दोनों के अनुसार, मुख्य विफलता अपर्याप्त गंतव्य सत्यापन (insufficient destination validation) थी।
रिलेयर्स ने अपेक्षित ब्रिज मेमो वाले लेनदेन को स्वीकार कर लिया, यह पुष्टि किए बिना कि गंतव्य वास्तव में ब्रिज वॉल्ट था। एक बार जब पर्याप्त रिलेयर्स ने उन झूठे जमा (false deposits) की पुष्टि की, तो tx साइड ब्रिज लॉजिक ने असमर्थित शेष (unbacked balances) जमा किए जिन्हें वास्तविक XRP के लिए भुनाया जा सकता है।
जैसा कि पहले रिपोर्ट किया गया था, सार्वजनिक लेजर विश्लेषण से पता चला कि 97 मिनट में 94 भुगतानों में 199,916.3 XRP ब्रिज से बाहर निकले थे। वह प्रारंभिक आंकड़ा रिज़र्व से जारी किए गए XRP को मापता है, जबकि बाशाश अब कहते हैं कि 198,715.88 XRP चोरी हुए थे। Tx ने इन आंकड़ों के बीच लगभग 1,200 XRP के अंतर को सार्वजनिक रूप से नहीं समझाया है।
घटना की पिछली चर्चा DefaultRipple पर केंद्रित थी, जो एक XRP लेजर सेटिंग है जो जारी किए गए एसेट पर लागू होती है। XRPL.to के विश्लेषण से पता चला कि मूल XRP रिपलिंग (rippling) के माध्यम से नहीं निकला। इसके बजाय, सभी देखे गए XRP रिलीज पर ब्रिज के अपने मल्टीसिग्नेचर सेटअप (multisignature setup) द्वारा हस्ताक्षर किए गए थे।
विश्लेषण में ब्रिज भुगतान पर 28 रिलेयर हस्ताक्षरों में से 17 और हमलावर के पहले फैंटम जमा (phantom deposit) की पुष्टि करने वाले 21 रिलेयर पाए गए। यह साक्ष्य साझा सत्यापन तर्क (shared verification logic) द्वारा अमान्य इनपुट (invalid input) को स्वीकार करने की ओर इशारा करता है, न कि चोरी की गई साइनिंग कुंजियों (stolen signing keys) की ओर।
यह अंतर महत्वपूर्ण है क्योंकि Tx ने इस घटना को ब्रिज्ड XRP तक "पृथक" (isolated) बताया। कंपनी के अनुसार, अन्य ब्रिज्ड एसेट पूरी तरह से समर्थित हैं। Tx चेन पर ब्रिज्ड XRP वर्तमान में पूरी तरह से समर्थित नहीं है, और टीम ने अभी तक एक पुनर्भुगतान तंत्र (reimbursement mechanism) की घोषणा नहीं की है।
बाशाश ने कहा कि चोरी हुए XRP को ETH में बदल दिया गया, THORChain के माध्यम से एथेरियम में ले जाया गया और अंततः Tornado Cash में स्थानांतरित कर दिया गया। फंड के गोपनीयता प्रोटोकॉल (privacy protocol) में प्रवेश करने के बाद सीधे ट्रेसिंग (direct tracing) करना अधिक कठिन हो जाता है, हालांकि जांचकर्ता अभी भी उस बिंदु तक पहुंचने वाले लेनदेन इतिहास की जांच कर सकते हैं।
Tx ने कहा कि उसने चोरी किए गए एसेट को कई चेन पर ट्रैक किया और FBI के इंटरनेट क्राइम कंप्लेंट सेंटर (IC3) में औपचारिक शिकायत दर्ज की। परियोजना के अनुसार, शिकायत में लेनदेन रिकॉर्ड और अतिरिक्त पहचान संबंधी जानकारी शामिल थी। IC3 शिकायत दर्ज करने से यह स्वयं स्थापित नहीं होता है कि FBI ने आपराधिक जांच शुरू कर दी है।
यह घटना एक व्यापक सुरक्षा पैटर्न में फिट बैठती है। संबंधित कवरेज में, क्रॉस-चेन ब्रिज एक्सप्लॉइट्स (cross-chain bridge exploits) के कारण 2021 से अब तक $4 बिलियन से अधिक का नुकसान हुआ है, जिसमें क्रॉस-चेन सत्यापन (cross-chain verification) में विफलताएं बार-बार हमलावरों को असमर्थित एसेट तक पहुंचने का रास्ता प्रदान करती हैं।
Tx ने कहा कि उसने कमजोर कोड की पहचान कर ली है और उसे ठीक कर दिया है, लेकिन XRPL ब्रिज अभी भी ऑफ़लाइन है जबकि टीम अतिरिक्त सुरक्षा परिवर्तनों की समीक्षा कर रही है। परियोजना ने ब्रिज संचालन को बहाल करने की तारीख की घोषणा नहीं की है।
कंपनी प्रभावित उपयोगकर्ताओं के लिए नुकसान को संबोधित करने के तरीकों का भी मूल्यांकन कर रही है और कहा कि वह बाद के अपडेट में एक तंत्र और समय-सीमा (mechanism and timeline) प्रकाशित करेगी। अभी के लिए, Tx का कहना है कि धारकों को कोई कार्रवाई करने की आवश्यकता नहीं है और उसने उपयोगकर्ताओं को अनौपचारिक रिकवरी सेवाओं (unofficial recovery services) के प्रति आगाह किया है।
देखने लायक अगले सत्यापित घटनाक्रम हैं चोरी की गई राशि का अंतिम समाधान, फंड की कोई भी रिकवरी या फ्रीजिंग, उपयोगकर्ता उपचार योजना (user remedy plan) और ब्रिज को फिर से खोलने की शर्तें। टीम ने यह भी कहा है कि वह हमलावर की पहचान और उस पर मुकदमा चलाने का इरादा रखती है, लेकिन वह परिणाम चल रही जांच और कानून प्रवर्तन प्रक्रिया पर निर्भर करता है।