Атака на кроссчейн-міст tx: хакер спустошив резерви XRP Ledger на $200 000

Екосистема XRP Ledger зіткнулася із серйозним викликом: 9 серпня зловмисник успішно експлуатував вразливість у кроссчейн-мості проекту tx, який пов'язує XRP Ledger з їхнім власним блокчейном. У результаті атаки резервний гаманець моста був повністю спустошений — викрадено близько $200 000 у XRP.
Мій аналіз інциденту показує, що корінь проблеми криється в логіці обробки депозитів. Міст помилково приймав транзакції без фактичного переказу XRP за реальні надходження. На основі цих фіктивних записів система генерувала «обгорнуті» токени в мережі tx, які хакер потім обмінював на справжні монети зі сховища. Це класичний приклад атаки на довіру до валідаторів стану, а не на криптографічний захист.
Розробники tx оперативно відреагували: міст було зупинено, вразливий код виправлено, а для розслідування залучено незалежних блокчейн-експертів. Усі дані щодо транзакцій передано до Центру боротьби з інтернет-злочинами ФБР. Зараз команда розглядає варіанти компенсації для постраждалих користувачів. Важливо підкреслити, що кошти в мейннеті, а також на централізованих і децентралізованих біржах не постраждали.
Деталі виведення коштів
Згідно з даними аналітичного сервісу xrpl.to, процес виведення зайняв 97 хвилин. За цей час з адреси моста було надіслано майже 200 000 XRP ($199 916) у 94 транзакціях на два нові гаманці. На балансі залишилося лише 493,5 XRP замість початкових ~200 410. Примітно, що кожна транзакція була підтверджена 17 з 28 ключів ретрансляторів — рівно стільки, скільки вимагалося за правилами мультисига. Це вказує на те, що атакуючий або контролював достатню кількість ключів, або знайшов спосіб обійти поріг підтвердження.
Ключовий висновок: кіберзлочинець не отримав доступу до приватних ключів, а сам XRP Ledger функціонував без жодних збоїв. Це підкреслює, що вразливість була специфічною для реалізації моста tx, а не для базового протоколу.
Паралельна атака на Harmony
У той самий період часу атаці піддався L1-блокчейн Harmony. Аналітик під ніком Juiceberg повідомив, що зловмисник використав порожні блоки для створення 4 млрд токенів ONE — це 26% від загальної пропозиції. З них 2,8 млрд було переведено на торгові майданчики. На тлі інциденту ціна монети обвалилася майже на 30%. Команда Harmony заявила про спільну роботу з біржами щодо заморозки коштів і розглядає можливість відкату мережі.
Це вже другий серйозний злом для Harmony: у червні 2022 року проект втратив $100 млн через міст Horizon, і, за даними ФБР та Elliptic, за тією атакою стояли північнокорейські хакери Lazarus Group. Поточний інцидент знову піднімає питання про безпеку кроссчейн-рішень.
Ці події відбуваються на тлі серії інших атак: 10 серпня було зламано платформу Coinsbuy ($8 млн збитків), а раніше зловмисники спустошили Lightning-вузли через вразливість у BTCPay. Очевидно, що хакери активно націлилися на мости та інфраструктурні рішення, де складність коду часто перевищує рівень його безпеки.
Мій вердикт: інцидент з tx — це тривожний сигнал для всієї індустрії. Мости залишаються найвразливішою ланкою в екосистемі DeFi, і навіть мультисиг-підтвердження не гарантують захист, якщо логіка валідації депозитів є хибною. Проектам необхідно проводити ретельніші аудити та впроваджувати механізми моніторингу аномалій у реальному часі, інакше ми побачимо нові жертви.