XRP-Brücke um 200.000 $ erleichtert, nachdem Software gefälschte Einzahlungen mit echten verwechselt hatte

Zusammenfassung:Beim Angriff auf die XRPL-Brücke von tx erkannte die Software fälschlich Transaktionen als Einzahlungen, obwohl kein XRP übermittelt wurde. Dadurch erhielt der Angreifer gebrückte Token, die er zurück über die Brücke schickte und echtes XRP aus der Reserve abzog. Jede Auszahlung wurde von 17 der 28 Relayer autorisiert, da deren Aufzeichnungen die Einzahlungen bestätigten. Das eigentliche Versagen lag im Relayer-Code, der Zahlungen ohne vorherige Prüfung der Zieladresse verarbeitete. Die Brücke wurde gestoppt, der verwundbare Code behoben, Forensiker eingeschaltet und beim FBI Anzeige erstattet. Wie betroffene Inhaber entschädigt werden, steht noch offen.

Laut tx registrierte die Software der Brücke Transaktionen als Einzahlungen, obwohl sie niemals XRP an die Brücke übermittelt hatten. Dies ermöglichte es dem Angreifer, auf der tx-Kette gebrückte XRP zu erhalten, ohne das echte XRP, das diese hätte absichern sollen. Diese nicht gedeckten Token wurden dann zurück über die Brücke gesendet, und der Angreifer zog echtes XRP aus der Reserve ab.

Wie eine fehlende Überprüfung einem Angreifer ermöglichte, XRP abzuheben, die niemals eingezahlt wurden. (Shaurya Malwa/CoinDesk)

Der Abfluss begann um 19:16 UTC. Jede Auszahlung wurde von 17 der 28 Relayer der Brücke autorisiert, eine Mehrheit, die genau wie vorgesehen unterschrieb, da die eigenen Aufzeichnungen der Brücke ihnen bestätigten, dass die Einzahlungen echt waren.

Relayer sind Programme, die beide Blockchains überwachen und Transfers genehmigen, wenn die Aufzeichnungen der Brücke einen ausstehenden Abzug ausweisen.

Das spezifische Versagen lag jedoch eine Ebene tiefer, da der Relayer-Code Zahlungen mit der Bridge-Memo verarbeitete, ohne zuvor die Zieladresse zu überprüfen.

tx bestätigt die Fehler bei der Einzahlungs-Erkennung in einem Update, wobei der Angreifer eine Software ausnutzte, die Transaktionen, die keine XRP an die Reserve lieferten, fälschlicherweise erkannte.

An update on the XRPL bridge incident.

On August 9, the tx XRPL bridge was exploited and XRP was drained from the bridge's reserve wallet on the XRP Ledger. The bridge has been halted, the vulnerability has been identified, and all potential remedies are being evaluated. This…

Das Projekt gab an, dass es den verwundbaren Code identifiziert und behoben, Blockchain-Forensik-Spezialisten eingeschaltet und eine Beschwerde beim Internet Crime Complaint Center des FBI eingereicht hat. Es wurde nicht mitgeteilt, wie betroffene Inhaber entschädigt werden sollen.

Haftungsausschluss

Die Ansichten in diesem Artikel stellen nur die persönlichen Ansichten des Autors dar und stellen keine Anlageberatung der Plattform dar. Diese Plattform übernimmt keine Garantie für die Richtigkeit, Vollständigkeit und Aktualität der Artikelinformationen und haftet auch nicht für Verluste, die durch die Nutzung oder das Vertrauen der Artikelinformationen verursacht werden.
Letzter Artikel

Ravencoin erreicht ein Rekordtief – Netzwerk-Exploit gefährdet Transaktionen

Nächste

Bank of England wird Stablecoin- und digitale Währungsnutzung im grenzüberschreitenden Finanzwesen testen