Most koji je povezivao XRP Ledger i blockchain tx (ranije Coreum) izgubio je skoro 200.000 XRP — oko 200.000 USD — nakon što je napadač iskoristio grešku koja je registrovala nepostojeće depozite kao stvarne, što je omogućilo stvaranje neosiguranih bridžovanih tokena i povlačenje rezervi.
Bitne tačke
- Napadač je iskoristio bag u softveru koji je registrovao transakcije bez stvarnog dopremanja XRP u rezervni novčanik, što je omogućilo izdavanje neosiguranih bridžovanih tokena.
- Iz mosta je izašlo skoro 200.000 XRP (vrijednosti oko 200.000 USD) u roku od 97 minuta 9. avgusta; mreža je nakon incidenta zaustavljena i kod je zakrpljen.
- Operator tx angažovao je forenzičare blokčejna, prijavio slučaj FBI-ju i zaustavio most, ali nije objavio plan obeštećenja pogođenih imatelja.
Kako je napad izveden i koje su posledice
Most koji je povezivao XRP Ledger i blockchain tx (ranije Coreum) izgubio je skoro 200.000 XRP nakon što je napadač iskoristio grešku u softveru za detekciju depozita. Napad se dogodio 9. avgusta, a tokeni su napuštali rezervni novčanik tokom 97 minuta prije nego što je sistem zaustavljen.
Prema objavi projekta tx, softver mosta je registrovao transakcije kao depozite i kreirao bridžovane XRP na tx lancu iako stvarni XRP nisu bili isporučeni u rezervni novčanik. Napadač je potom vratio te neosigurane bridžovane tokene nazad kroz most i povukao prave XRP iz rezerve. Ukupno je izgubljeno skoro 200.000 XRP, što je prvobitno procijenjeno na oko 200.000 USD po trenutnim cijenama.
Tehnička greška: propust u provjeri adrese i uloga relayera
Incident je nastao jer relayeri — programi koji prate oba lanca i autorizuju isplate kada interne evidencije mosta pokažu da je povlačenje opravdano — slijedili su zapise mosta i potpisivali isplate. Svaka isplata je bila ovjerena većinom: 17 od 28 relayera je autorizovalo transakcije, tačno kako je sistem dizajniran, jer su internе evidencije greškom pokazivale da su depoziti stvarni.
Tx je objasnio da je specifičan nedostatak bio u sloju koji procesuira poruke sa memo poljem: relayer kod je obrađivao plaćanja koja su nosila memo mosta bez prethodne verifikacije destinacione adrese i bez provjere da li je stvarno primljeno XRP u rezervu. Projekt je izjavio da je identifikovao i ispravio ranjiv dio koda nakon incidenta.
Reakcija tx i dalje radnje
Nakon napada, tx je zaustavio most, objavio da je ispravio ranjivi kod, angažovao specijaliste za blokčejn forenziku i podnio prijavu FBI-ju preko Internet Crime Complaint Center. U svom ažuriranju projekt je potvrdio angažman forenzičara i prijavu nadležnim organima, ali nije iznio detalje o eventualnom obeštećenju pogođenih imatelja tokena.
Onchain praćenje pokazuje da većina ukradenih XRP nije ostala na jednom mjestu, već je u roku od nekoliko sati proslijeđena kroz više adresa. Tx nije objavio tačan plan kako će potencijalno vratiti ili obeštetiti pogođene korisnike; status obeštećenja i dalje nije javan.


Komentari
Diskusija je otvorena za W3M korisnike. Komentare mogu čitati svi, a objavljivanje zahtijeva prijavu.
Za komentarisanje i odgovaranje potreban je W3M nalog.