Cầu nối XRPL của dự án tx đã bị tấn công và rút cạn tiền từ ví dự trữ trên XRP Ledger. Nguyên nhân xuất phát từ một lỗi phần mềm nghiêm trọng, khiến hệ thống nhận diện sai các giao dịch ký gửi giả mạo thành giao dịch thật.
Theo thông tin từ tx, phần mềm của cầu nối đã ghi nhận các giao dịch là tiền gửi thành công dù trên thực tế không có bất kỳ đồng XRP nào được chuyển vào hệ thống. Lỗ hổng này cho phép kẻ tấn công sở hữu lượng XRP cầu nối (bridged XRP) trên mạng lưới tx mà không cần tài sản thực tế bảo chứng. Sau đó, đối tượng này đã chuyển ngược các token không có bảo chứng này qua cầu nối để rút XRP thật từ quỹ dự trữ.
Lỗi xác thực hệ thống và hành động từ dự án
Vụ tấn công bắt đầu diễn ra vào lúc 19:16 UTC. Đáng chú ý, mỗi giao dịch rút tiền đều được ủy quyền hợp lệ bởi 17 trong số 28 relayer (bộ chuyển tiếp) của cầu nối — đạt tỷ lệ đa số theo đúng thiết kế của hệ thống. Nguyên nhân là do các báo cáo nội bộ của cầu nối hiển thị rằng các khoản tiền gửi trước đó là hoàn toàn hợp lệ.
Các relayer vốn là chương trình giám sát cả hai blockchain và phê duyệt các giao dịch chuyển tiền khi có yêu cầu rút tiền hợp lệ. Tuy nhiên, lỗi bảo mật nằm ở lớp xử lý sâu hơn, khi mã nguồn của relayer thực hiện các thanh toán đi kèm bản ghi nhớ (memo) của cầu nối mà không tiến hành xác minh địa chỉ đích.
tx đã lên tiếng xác nhận lỗ hổng phát hiện tiền gửi này trong một bản cập nhật mới nhất. Dự án cho biết đã tạm dừng hoạt động của cầu nối và tiến hành khắc phục mã nguồn bị lỗi. Ngoài ra, tx cũng đã liên hệ với các chuyên gia pháp lý blockchain và gửi đơn khiếu nại lên Trung tâm Khiếu nại Tội phạm Internet của FBI. Hiện tại, dự án vẫn chưa công bố phương án đền bù thiệt hại cho những người dùng bị ảnh hưởng.
Trong khi đó, dữ liệu on-chain cho thấy số XRP bị đánh cắp đã không nằm yên một chỗ. Chỉ trong vòng vài giờ sau vụ tấn công, phần lớn số tiền này đã được phân tán qua nhiều địa chỉ ví khác nhau.
Theo Coindesk













