重點摘要:
- TX於8月9日遭97分鐘橋接漏洞攻擊,損失198,715.88 XRP
- 攻擊者利用存款驗證邏輯缺陷,而非金鑰外洩
- 已向FBI IC3提交投訴;橋接服務暫停運作以進行安全審查
重點摘要:

TX於8月9日在97分鐘的跨鏈橋接漏洞攻擊中損失198,715.88 XRP,攻擊者濫用存款偵測邏輯缺陷,鑄造了無擔保代幣。
TX技術主管Reza Bashash在公司8月12日的事後檢討報告中表示:「漏洞出在橋接軟體本身,而非XRP Ledger。」
加密社群最初將此事件歸因於XRP Ledger的DefaultRipple功能,但xrpl.to的分析及TX自身的調查推翻了這項假說。原生XRP不依賴信任線或發行方,因此Ripple機制並不適用於XRP。事實上,攻擊者在自有錢包之間轉移封裝CORE代幣,並附上針對Coreum網路的轉帳指令備註。中繼營運商僅檢查是否有轉帳發生並讀取備註欄位——從未驗證收款方是否為橋接金庫。一旦21個中繼節點確認了第一筆幽靈存款,橋接的多重簽章機制——需28個驗證者中的17個簽名——便批准從儲備中提領真實XRP。公開帳本分析追蹤到199,916.3 XRP在97分鐘內以94筆付款離開橋接。
此次攻擊暴露了TX在跨鏈驗證方面的系統性弱點。TX是一家總部位於美國的RWA代幣化平台,由Sologenic與Coreum於2026年3月合併而成。該公司已向FBI網路犯罪投訴中心提交投訴,並透過THORChain和Tornado Cash追蹤被盜資金,但橋接服務仍維持離線狀態,且尚未公布重新開放日期。
攻擊者在事件發生前約六週便設立了一系列過渡錢包,顯示此攻擊經過預謀。被盜的XRP被轉換為ETH,透過THORChain轉移至以太坊,最終轉入Tornado Cash,使直接追蹤變得更加困難。
TX表示,橋接智慧合約此前已歷經多輪內部及獨立稽核,但均未發現此缺陷。該公司稱此事件僅限於橋接XRP——其他橋接資產仍有完整擔保,而TX鏈上的橋接XRP目前缺乏完整的儲備支撐。
此事件符合更廣泛的模式。自2021年以來,跨鏈橋接漏洞攻擊已造成超過40億美元的損失,跨鏈驗證的失誤屢屢為攻擊者提供通往無擔保資產的途徑。
TX表示已識別並修復了易受攻擊的程式碼,但在團隊審查額外安全改進期間,XRPL橋接仍維持離線。該公司正在評估對受影響用戶的補償機制,並表示將在後續更新中公布時間表。TX警告用戶切勿使用非官方恢復服務,因為詐騙活動正在增加。
該公司也表示有意追查並起訴攻擊者,但最終結果取決於正在進行的調查及執法程序。對整個RWA產業而言,此事件引發了一個問題:隨著跨鏈基礎設施不斷擴張,機構級平台能否維持足夠的安全標準。
本文僅供參考,不構成投資建議。