
Tx cho biết vào ngày 12 tháng 8 rằng cầu nối XRPL của họ đã bị khai thác vào ngày 9 tháng 8 sau khi một kẻ tấn công lợi dụng lỗi logic phát hiện tiền gửi, làm thất thoát XRP từ quỹ dự trữ của cầu nối.
Trưởng nhóm kỹ thuật Reza Bashash cho biết số tiền bị đánh cắp là 198.715,88 XRP. Cầu nối vẫn đang tạm dừng trong khi nhóm đánh giá các lựa chọn phục hồi và củng cố phần mềm bị ảnh hưởng, theo bài đăng mới nhất của họ.
Công ty cho biết lỗ hổng đã khiến các giao dịch không bao giờ chuyển XRP đến cầu nối vẫn được ghi nhận là tiền gửi. Điều này cho phép XRP được bắc cầu không có bảo chứng được đúc trên chuỗi tx. Kẻ tấn công sau đó đã rút XRP thật từ ví dự trữ dựa trên các số dư này.
Tx cho biết lỗ hổng nằm ở phần mềm cầu nối chứ không phải bản thân XRP Ledger. Bashash mô tả vấn đề này là một lỗi trong logic bộ chuyển tiếp XRPL liên quan đến thanh toán đa tiền tệ và tính năng DefaultRipple. Lỗi trung tâm, theo cả công ty và phân tích sổ cái độc lập, là việc xác thực đích không đủ.
Các bộ chuyển tiếp đã chấp nhận các giao dịch mang ghi chú cầu nối dự kiến mà không xác nhận rằng đích đến thực sự là kho tiền của cầu nối. Một khi đủ bộ chuyển tiếp xác nhận các khoản tiền gửi sai này, logic cầu nối phía tx đã ghi nhận các số dư không có bảo chứng có thể được đổi lấy XRP thật.
Như đã báo cáo trước đây, phân tích sổ cái công khai đã truy dấu 199.916,3 XRP rời khỏi cầu nối trong 94 khoản thanh toán trong 97 phút. Con số trước đó đo lường XRP được giải phóng từ quỹ dự trữ, trong khi Bashash hiện cho biết 198.715,88 XRP đã bị đánh cắp. Tx chưa công khai giải thích sự khác biệt khoảng 1.200 XRP giữa các con số.
Các thảo luận trước đó về sự cố tập trung vào DefaultRipple, một cài đặt của XRP Ledger áp dụng cho các tài sản được phát hành. Phân tích của XRPL.to cho thấy XRP gốc không bị thất thoát thông qua rippling. Thay vào đó, tất cả các lần giải phóng XRP được quan sát đều được ký bởi thiết lập đa chữ ký của chính cầu nối.
Phân tích cho thấy 17 trong số 28 chữ ký của bộ chuyển tiếp trên các khoản thanh toán cầu nối và 21 bộ chuyển tiếp đã xác nhận khoản tiền gửi ảo đầu tiên của kẻ tấn công. Bằng chứng đó chỉ ra logic xác minh chung đã chấp nhận đầu vào không hợp lệ chứ không phải khóa ký bị đánh cắp.
Sự khác biệt này quan trọng vì tx mô tả sự cố là “cô lập” với XRP được bắc cầu. Các tài sản được bắc cầu khác vẫn được bảo chứng đầy đủ, theo công ty. XRP được bắc cầu trên chuỗi tx hiện không được bảo chứng đầy đủ, và nhóm vẫn chưa công bố cơ chế hoàn trả.
Bashash cho biết XRP bị đánh cắp đã được chuyển đổi thành ETH, chuyển đến Ethereum thông qua THORChain và cuối cùng được chuyển đến Tornado Cash. Việc truy dấu trực tiếp trở nên khó khăn hơn sau khi tiền đi vào giao thức bảo mật, mặc dù các nhà điều tra vẫn có thể kiểm tra lịch sử giao dịch dẫn đến điểm đó.
Tx cho biết họ đã truy dấu các tài sản bị đánh cắp trên nhiều chuỗi và đã nộp đơn khiếu nại chính thức lên Trung tâm Khiếu nại Tội phạm Internet của FBI. Đơn nộp bao gồm các bản ghi giao dịch và thông tin nhận dạng bổ sung, theo dự án. Việc nộp đơn khiếu nại IC3 tự nó không khẳng định rằng FBI đã mở một cuộc điều tra hình sự.
Sự cố này phù hợp với một mô hình bảo mật rộng lớn hơn. Trong các tin tức liên quan, các vụ khai thác cầu nối đa chuỗi đã gây ra thiệt hại hơn 4 tỷ USD kể từ năm 2021, với các lỗi trong xác minh đa chuỗi liên tục cung cấp cho kẻ tấn công một con đường để tiếp cận các tài sản không có bảo chứng.
Tx cho biết họ đã xác định và khắc phục mã lỗi, nhưng cầu nối XRPL vẫn ngoại tuyến trong khi nhóm xem xét các thay đổi bảo mật bổ sung. Dự án chưa công bố ngày khôi phục hoạt động của cầu nối.
Công ty cũng đang đánh giá các cách để giải quyết thiệt hại cho người dùng bị ảnh hưởng và cho biết sẽ công bố cơ chế và lộ trình trong một bản cập nhật sau. Hiện tại, tx khuyến cáo những người nắm giữ không cần thực hiện bất kỳ hành động nào và cảnh báo người dùng về các dịch vụ phục hồi không chính thức.
Các diễn biến tiếp theo cần theo dõi là việc đối chiếu cuối cùng số tiền bị đánh cắp, bất kỳ việc thu hồi hoặc đóng băng quỹ nào, kế hoạch khắc phục cho người dùng và các điều kiện để mở lại cầu nối. Nhóm cũng cho biết họ có ý định truy tìm và truy tố kẻ tấn công, nhưng kết quả đó vẫn phụ thuộc vào quá trình điều tra và thực thi pháp luật đang diễn ra.