Кросчейн-міст tx на XRP Ledger втратив $200 000: деталі експлойту та паралельний злом Harmony

9 серпня міст, що з'єднує екосистему tx з XRP Ledger, зазнав цілеспрямованої атаки. Зловмисник повністю спустошив резервний гаманець моста, вивівши близько $200 000 у XRP. Інцидент виявив критичну вразливість у логіці обробки депозитів, яка дозволяла системі приймати фіктивні транзакції за реальні надходження.
Суть експлойта полягала в наступному: міст генерував «обгорнуті» токени в мережі tx на основі хибних записів про поповнення, де фактично були відсутні XRP. Використовуючи ці фантомні активи, хакер обмінював їх на реальні монети зі сховища. Важливо підкреслити, що атака не зачепила кошти користувачів у мейннеті, а також на централізованих і децентралізованих біржах — збитки обмежилися виключно резервним пулом моста.
За моїми даними, процес виведення зайняв 97 хвилин. За цей час з адреси моста було здійснено 94 транзакції на два нові гаманці, в результаті чого баланс скоротився з ~200 410 XRP до жалюгідних 493,5 XRP. Примітно, що кожна операція проходила валідацію: 17 з 28 ключів ретрансляторів підтверджували платіж, що відповідало встановленому порогу. Це вказує на те, що зловмисник не зламував приватні ключі, а маніпулював саме бізнес-логікою моста, залишаючи сам XRP Ledger повністю роботоздатним.
Команда tx відреагувала оперативно: міст було зупинено, вразливий код виправлено, а всі дані щодо транзакцій передано до Центру боротьби з інтернет-злочинами ФБР. Зараз розробники оцінюють варіанти компенсації для постраждалих користувачів.
Паралельний удар: Harmony знову в епіцентрі
Водночас L1-блокчейн Harmony зазнав окремої хакерської атаки. За моїми спостереженнями, зловмисник використав порожні блоки для емісії 4 млрд токенів ONE, що становить 26% від загальної пропозиції. З цієї суми 2,8 млрд монет було негайно переміщено на торгові майданчики, що спровокувало обвал ціни майже на 30%. Команда проєкту спільно з біржами працює над заморожуванням викрадених коштів, розглядаючи також можливість відкату мережі.
Це не перший випадок для Harmony: у червні 2022 року проєкт уже втрачав $100 млн через міст Horizon, коли хакери отримали контроль над мультисиг-гаманцем. Тоді експерти Elliptic і ФБР приписали атаку північнокорейському угрупованню Lazarus. Поточний інцидент, ймовірно, має інші корені, але повторення вразливостей у кроссчейн-інфраструктурі викликає серйозні питання до стандартів безпеки в цій ніші.
Мій аналіз: Цей випадок — чергове нагадування про те, що кроссчейн-мости залишаються найбільш крихкою точкою в екосистемі DeFi. Навіть за відсутності компрометації ключів, помилки у валідації депозитів можуть призвести до катастрофічних наслідків. Інвесторам варто переглянути підхід до зберігання активів на таких мостах, віддаючи перевагу перевіреним рішенням із багаторівневою аудиторською перевіркою.