होमLBank समाचार केंद्र
एक्सआरपी ब्रिज एक्सप्लॉइट अपडेट: tx ने खामी की पहचान की, एफबीआई को अलर्ट किया
xrp-bridge-exploit-update
एक्सआरपी ब्रिज एक्सप्लॉइट अपडेट: tx ने खामी की पहचान की, एफबीआई को अलर्ट किया
Tx के अनुसार हमलावरों ने ब्रिज डिपॉज़िट वेरिफिकेशन लॉजिक में एक खामी का फायदा उठाकर 198,715.88 XRP चुरा लिए। XRPL ब्रिज अभी भी रुका हुआ है, जबकि डेवलपर सुरक्षा अपग्रेड और संभावित यूज़र रेमेडी विकल्पों की समीक्षा कर रहे हैं। हमलावरों ने चोरी किए गए XRP को ETH में बदला, फिर बाद में THORChain और Tornado Cash के जरिए फंड्स को रूट किया। Tx ने लेन-देन रिकॉर्ड और हमलावरों की अतिरिक्त पहचान संबंधी जानकारी के साथ FBI IC3 में शिकायत दर्ज की है। अन्य ब्रिज्ड एसेट्स पूरी तरह से बैक्ड बने हुए हैं, जबकि ब्रिज्ड XRP के पास फिलहाल पूर्ण रिज़र्व बैकिंग नहीं है।
2026-08-12 स्रोत:crypto.news

Tx ने 12 अगस्त को बताया कि उसके XRPL ब्रिज का 9 अगस्त को फायदा उठाया गया था, जब एक हमलावर ने दोषपूर्ण जमा पहचान तर्क (deposit detection logic) का दुरुपयोग करके ब्रिज के रिज़र्व से XRP निकाल लिया था। 

सारांश
  • Tx का कहना है कि हमलावरों ने ब्रिज के जमा सत्यापन तर्क (deposit verification logic) में एक खामी का फायदा उठाकर 198,715.88 XRP चुराए।
  • XRPL ब्रिज रुका हुआ है जबकि डेवलपर सुरक्षा उन्नयन (security upgrades) और संभावित उपयोगकर्ता उपचार विकल्पों (user remedy options) की समीक्षा कर रहे हैं।
  • हमलावरों ने चोरी किए गए XRP को ETH में बदल दिया और फिर THORChain और Tornado Cash के माध्यम से फंड को रूट किया।
  • Tx ने हमलावरों के बारे में लेनदेन रिकॉर्ड और अतिरिक्त पहचान संबंधी जानकारी के साथ FBI IC3 शिकायत दर्ज की।
  • अन्य ब्रिज किए गए एसेट पूरी तरह से समर्थित (fully backed) हैं, जबकि ब्रिज किए गए XRP में वर्तमान में पूर्ण रिज़र्व समर्थन (complete reserve backing) की कमी है।

तकनीकी प्रमुख रजा बाशाश ने चोरी की गई राशि 198,715.88 XRP बताई। अपनी नवीनतम पोस्ट के अनुसार, ब्रिज रुका हुआ है जबकि टीम रिकवरी विकल्पों का मूल्यांकन कर रही है और प्रभावित सॉफ्टवेयर को मजबूत कर रही है।

कंपनी ने कहा कि खामी के कारण ऐसे लेनदेन, जिनमें XRP कभी ब्रिज तक नहीं पहुंचा, जमा (deposits) के रूप में पंजीकृत हो गए। इससे tx चेन पर असमर्थित ब्रिज्ड XRP (unbacked bridged XRP) मिंट किए जा सके। हमलावर ने फिर उन शेषों के बदले रिज़र्व वॉलेट से असली XRP निकाल लिए।

Tx का कहना है कि ब्रिज रिलेयर में गंतव्य जांच विफल रही

Tx ने कहा कि भेद्यता (vulnerability) XRP लेजर के बजाय ब्रिज सॉफ्टवेयर में थी। बाशाश ने इस मुद्दे को XRPL रिलेयर लॉजिक में एक बग के रूप में वर्णित किया जिसमें क्रॉस-करेंसी भुगतान और DefaultRipple सुविधा शामिल थी। कंपनी और स्वतंत्र लेजर विश्लेषण दोनों के अनुसार, मुख्य विफलता अपर्याप्त गंतव्य सत्यापन (insufficient destination validation) थी।

रिलेयर्स ने अपेक्षित ब्रिज मेमो वाले लेनदेन को स्वीकार कर लिया, यह पुष्टि किए बिना कि गंतव्य वास्तव में ब्रिज वॉल्ट था। एक बार जब पर्याप्त रिलेयर्स ने उन झूठे जमा (false deposits) की पुष्टि की, तो tx साइड ब्रिज लॉजिक ने असमर्थित शेष (unbacked balances) जमा किए जिन्हें वास्तविक XRP के लिए भुनाया जा सकता है।

जैसा कि पहले रिपोर्ट किया गया था, सार्वजनिक लेजर विश्लेषण से पता चला कि 97 मिनट में 94 भुगतानों में 199,916.3 XRP ब्रिज से बाहर निकले थे। वह प्रारंभिक आंकड़ा रिज़र्व से जारी किए गए XRP को मापता है, जबकि बाशाश अब कहते हैं कि 198,715.88 XRP चोरी हुए थे। Tx ने इन आंकड़ों के बीच लगभग 1,200 XRP के अंतर को सार्वजनिक रूप से नहीं समझाया है।

DefaultRipple ने खुद मूल XRP को नहीं निकाला

घटना की पिछली चर्चा DefaultRipple पर केंद्रित थी, जो एक XRP लेजर सेटिंग है जो जारी किए गए एसेट पर लागू होती है। XRPL.to के विश्लेषण से पता चला कि मूल XRP रिपलिंग (rippling) के माध्यम से नहीं निकला। इसके बजाय, सभी देखे गए XRP रिलीज पर ब्रिज के अपने मल्टीसिग्नेचर सेटअप (multisignature setup) द्वारा हस्ताक्षर किए गए थे।

विश्लेषण में ब्रिज भुगतान पर 28 रिलेयर हस्ताक्षरों में से 17 और हमलावर के पहले फैंटम जमा (phantom deposit) की पुष्टि करने वाले 21 रिलेयर पाए गए। यह साक्ष्य साझा सत्यापन तर्क (shared verification logic) द्वारा अमान्य इनपुट (invalid input) को स्वीकार करने की ओर इशारा करता है, न कि चोरी की गई साइनिंग कुंजियों (stolen signing keys) की ओर।

यह अंतर महत्वपूर्ण है क्योंकि Tx ने इस घटना को ब्रिज्ड XRP तक "पृथक" (isolated) बताया। कंपनी के अनुसार, अन्य ब्रिज्ड एसेट पूरी तरह से समर्थित हैं। Tx चेन पर ब्रिज्ड XRP वर्तमान में पूरी तरह से समर्थित नहीं है, और टीम ने अभी तक एक पुनर्भुगतान तंत्र (reimbursement mechanism) की घोषणा नहीं की है।

चोरी हुए XRP THORChain और Tornado Cash के माध्यम से स्थानांतरित हुए

बाशाश ने कहा कि चोरी हुए XRP को ETH में बदल दिया गया, THORChain के माध्यम से एथेरियम में ले जाया गया और अंततः Tornado Cash में स्थानांतरित कर दिया गया। फंड के गोपनीयता प्रोटोकॉल (privacy protocol) में प्रवेश करने के बाद सीधे ट्रेसिंग (direct tracing) करना अधिक कठिन हो जाता है, हालांकि जांचकर्ता अभी भी उस बिंदु तक पहुंचने वाले लेनदेन इतिहास की जांच कर सकते हैं।

Tx ने कहा कि उसने चोरी किए गए एसेट को कई चेन पर ट्रैक किया और FBI के इंटरनेट क्राइम कंप्लेंट सेंटर (IC3) में औपचारिक शिकायत दर्ज की। परियोजना के अनुसार, शिकायत में लेनदेन रिकॉर्ड और अतिरिक्त पहचान संबंधी जानकारी शामिल थी। IC3 शिकायत दर्ज करने से यह स्वयं स्थापित नहीं होता है कि FBI ने आपराधिक जांच शुरू कर दी है।

यह घटना एक व्यापक सुरक्षा पैटर्न में फिट बैठती है। संबंधित कवरेज में, क्रॉस-चेन ब्रिज एक्सप्लॉइट्स (cross-chain bridge exploits) के कारण 2021 से अब तक $4 बिलियन से अधिक का नुकसान हुआ है, जिसमें क्रॉस-चेन सत्यापन (cross-chain verification) में विफलताएं बार-बार हमलावरों को असमर्थित एसेट तक पहुंचने का रास्ता प्रदान करती हैं।

प्रभावित ब्रिज्ड XRP धारकों के लिए आगे क्या होगा

Tx ने कहा कि उसने कमजोर कोड की पहचान कर ली है और उसे ठीक कर दिया है, लेकिन XRPL ब्रिज अभी भी ऑफ़लाइन है जबकि टीम अतिरिक्त सुरक्षा परिवर्तनों की समीक्षा कर रही है। परियोजना ने ब्रिज संचालन को बहाल करने की तारीख की घोषणा नहीं की है।

कंपनी प्रभावित उपयोगकर्ताओं के लिए नुकसान को संबोधित करने के तरीकों का भी मूल्यांकन कर रही है और कहा कि वह बाद के अपडेट में एक तंत्र और समय-सीमा (mechanism and timeline) प्रकाशित करेगी। अभी के लिए, Tx का कहना है कि धारकों को कोई कार्रवाई करने की आवश्यकता नहीं है और उसने उपयोगकर्ताओं को अनौपचारिक रिकवरी सेवाओं (unofficial recovery services) के प्रति आगाह किया है।

देखने लायक अगले सत्यापित घटनाक्रम हैं चोरी की गई राशि का अंतिम समाधान, फंड की कोई भी रिकवरी या फ्रीजिंग, उपयोगकर्ता उपचार योजना (user remedy plan) और ब्रिज को फिर से खोलने की शर्तें। टीम ने यह भी कहा है कि वह हमलावर की पहचान और उस पर मुकदमा चलाने का इरादा रखती है, लेकिन वह परिणाम चल रही जांच और कानून प्रवर्तन प्रक्रिया पर निर्भर करता है।

लोकप्रिय क्रिप्टो
अभी रजिस्टर करें, कोई भी अपडेट न चूकें!