Експлойт кроссчейн-моста tx: хакер спустошив резерви XRP Ledger на $200 000

9 серпня сталася серйозна атака на кроссчейн-міст, що з'єднує екосистему XRP Ledger із блокчейном проєкту tx. Зловмисник скористався вразливістю в логіці обробки депозитів, що дозволило йому вивести близько $200 000 із резервного гаманця моста. Це класичний випадок експлойту довіри до внутрішніх механізмів валідації, а не зламу на рівні протоколу.
Суть атаки полягала в тому, що міст помилково приймав транзакції без фактичного переказу XRP за реальні надходження. На основі цих фіктивних записів система генерувала «обгорнуті» токени в мережі tx, які хакер потім використовував для виведення справжніх монет зі сховища. Важливо підкреслити: кошти в мейннеті, а також на централізованих і децентралізованих біржах не постраждали. Сам XRP Ledger функціонував без збоїв, а зловмисник не отримав доступу до приватних ключів.
За даними аналітичного сервісу xrpl.to, виведення коштів зайняло 97 хвилин. За цей час з адреси моста було відправлено майже 200 000 XRP ($199 916) у 94 транзакціях на два нові гаманці. На балансі залишилося лише 493,5 XRP замість початкових ~200 410. Примітно, що кожен платіж підтверджували 17 із 28 ключів ретрансляторів — рівно стільки, скільки вимагалося за правилами мультисига. Це свідчить про те, що атакуючий діяв у межах легітимних процедур, але використовував їх проти самої системи.
Команда tx відреагувала оперативно: зупинила роботу моста, виправила вразливий код і залучила блокчейн-експертів для аналізу. Усі дані щодо транзакцій передано до Центру боротьби з інтернет-злочинами ФБР. Зараз розробники розглядають варіанти відшкодування для постраждалих користувачів.
Паралельна атака на Harmony
У той самий період хакерській атаці зазнав L1-блокчейн Harmony. Команда проєкту заявила про спільну роботу з біржами щодо заморозки викрадених коштів і розглядає варіанти відкату мережі. Аналітик під псевдонімом Juiceberg повідомив, що зловмисник через порожні блоки створив 4 млрд ONE — це 26% від загальної пропозиції токена. З них 2,8 млрд було переведено на торгові майданчики. На тлі інциденту ціна монети обвалилася майже на 30%.
Harmony вже стикалася з подібними проблемами: у червні 2022 року проєкт втратив активи на $100 млн внаслідок зламу кроссчейн-моста Horizon. Тоді фахівці CertiK вказали на отримання контролю над мультисиг-гаманцем, а аналітики Elliptic і ФБР приписали атаку північнокорейським хакерам із Lazarus Group.
Ці інциденти знову порушують питання про надійність кроссчейн-мостів, які залишаються однією з найуразливіших точок в інфраструктурі DeFi. Мій вердикт: поки проєкти не перейдуть на досконаліші моделі валідації з динамічними порогами підтвердження та багаторівневою перевіркою депозитів, подібні атаки повторюватимуться. Інвесторам варто уважно стежити за аудитами безпеки мостів перед розміщенням там значних ліквідностей.