Кроссчейн-көпір tx эксплойты: хакер XRP Ledger резервтерін $200 000-ға босатып алды

9 тамызда XRP Ledger экожүйесін tx жобасының блокчейнімен байланыстыратын кроссчейн-көпіріне ауыр шабуыл жасалды. Зұлымдық жасаушы депозиттерді өңдеу логикасындағы осалдықты пайдаланып, көпірдің резервтік әмиянынан шамамен $200 000 шығарып алды. Бұл протокол деңгейіндегі бұзу емес, ішкі валидация механизмдеріне сенімді пайдаланудың классикалық жағдайы.
Шабуылдың мәні — көпір XRP-ді нақты аудармай-ақ транзакцияларды нақты түсімдер ретінде қате қабылдағанында. Осы жалған жазбалар негізінде жүйе tx желісінде «оралған» токендерді генерациялады, ал хакер оларды қоймадан нақты монеталарды шығару үшін пайдаланды. Атап өту маңызды: мейннеттегі, сондай-ақ орталықтандырылған және орталықтандырылмаған биржалардағы қаражат зардап шеккен жоқ. XRP Ledger-дің өзі ақаусыз жұмыс істеді, ал зұлымдық жасаушы жеке кілттерге қол жеткізе алмады.
xrpl.to аналитикалық сервисінің деректері бойынша, қаражатты шығару 97 минутқа созылды. Осы уақыт ішінде көпір мекенжайынан екі жаңа әмиянға 94 транзакциямен шамамен 200 000 XRP ($199 916) жіберілді. Баланста бастапқы ~200 410-тың орнына тек 493,5 XRP қалды. Әрбір төлемді 28 ретранслятор кілтінің 17-сі растағаны назар аударарлық — бұл мультисиг ережелері бойынша талап етілген санмен дәл сәйкес келеді. Бұл шабуылдаушының заңды процедуралар шеңберінде әрекет еткенін, бірақ оларды жүйенің өзіне қарсы қолданғанын көрсетеді.
tx командасы жедел әрекет етті: көпір жұмысын тоқтатты, осал кодты түзетті және талдау үшін блокчейн-сарапшыларды тартты. Барлық транзакция деректері ФБР-дің интернет-қылмыстармен күрес орталығына жіберілді. Қазір әзірлеушілер зардап шеккен пайдаланушыларға өтемақы төлеу нұсқаларын қарастыруда.
Harmony-ға параллель шабуыл
Сол кезеңде L1-блокчейн Harmony хакерлік шабуылға ұшырады. Жоба командасы ұрланған қаражатты мұздату бойынша биржалармен бірлесіп жұмыс істеп жатқанын мәлімдеді және желіні кері қайтару нұсқаларын қарастыруда. Juiceberg бүркеншік атындағы аналитик зұлымдық жасаушының бос блоктар арқылы 4 млрд ONE жасағанын хабарлады — бұл токеннің жалпы ұсынысының 26%-ы. Оның 2,8 млрд-ы сауда алаңдарына аударылды. Оқиға аясында монета бағасы шамамен 30%-ға құлдырады.
Harmony мұндай мәселелерге бұрын да тап болған: 2022 жылдың маусымында жоба Horizon кроссчейн-көпірін бұзу нәтижесінде $100 млн активін жоғалтты. Сол кезде CertiK мамандары мультисиг-әмиянды бақылауға алуды көрсетті, ал Elliptic және ФБР аналитиктері шабуылды Lazarus Group солтүстіккореялық хакерлеріне жүктеді.
Бұл оқиғалар DeFi инфрақұрылымының ең осал нүктелерінің бірі болып қала беретін кроссчейн-көпірлерінің сенімділігі туралы мәселені тағы да көтереді. Менің үкімім: жобалар динамикалық растау шектері мен көпдеңгейлі депозит тексеруі бар жетілдірілген валидация үлгілеріне көшпейінше, мұндай шабуылдар қайталана береді. Инвесторларға айтарлықтай өтімділіктерді орналастырмас бұрын көпірлердің қауіпсіздік аудиттерін мұқият қадағалау керек.