Lỗ hổng cầu nối cross-chain Coreum–XRPL bị khai thác, thất thoát khoảng 200.000 XRP
Tóm tắt thị trường bằng AI
Một lỗ hổng logic xác minh trong cầu nối crosschain Coreum–XRPL được cho là đã cho phép rút tiền trái phép khoảng 200.000 XRP trong chưa đầy hai giờ, dẫn đến việc tạm ngừng dịch vụ bắc cầu. Mặc dù cơ chế đồng thuận và các khóa của XRPL không bị xâm phạm, sự cố này làm nổi bật rủi ro bảo mật dai dẳng ở lớp cầu nối và có thể khiến mức bù rủi ro quanh các tuyến DeFi liên kết với XRP bị thắt chặt. Riêng biệt, các vụ bắt giữ tại Hàn Quốc liên quan đến một mô hình staking XRP giả mạo nhấn mạnh các mối đe dọa kỹ thuật xã hội đang tiếp diễn đối với người nắm giữ.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
XRP/USDT-0.75%
Quan điểm AI · XRP/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Theo CoinDesk, một cầu nối cross-chain giữa Coreum và XRP Ledger (XRPL) bị phát hiện lỗ hổng trong cơ chế xác minh, khiến khoảng 200.000 XRP bị rút khỏi hệ thống chỉ trong 97 phút.
Nhà phân tích thị trường Xaif Crypto cho biết kẻ tấn công không chiếm được private key và cũng không xâm nhập trực tiếp XRPL. Thay vào đó, đối tượng khai thác sai sót trong logic relayer của cầu nối để kích hoạt các lệnh rút tiền trái phép. Vấn đề nằm ở khâu kiểm tra thông tin chuyển khoản: phần mềm cầu nối được cho là không xác thực đúng địa chỉ nhận thực tế, mà lại dựa vào phần ghi chú giao dịch để 판단 việc nạp tiền có hợp lệ hay không. Lỗ hổng này có thể khiến giao dịch giả mạo bị nhận diện nhầm là khoản nạp hợp lệ, từ đó kích hoạt cầu nối giải phóng XRP thật.
Báo cáo nêu rằng kẻ tấn công đã thực hiện 94 khoản thanh toán liên tiếp trong khoảng 97 phút, khiến hệ thống cầu nối xuất tài sản thật. Theo mô tả, hạ tầng kết nối Coreum và XRPL bị ảnh hưởng, còn cơ chế đồng thuận và lớp mật mã nền tảng của XRP Ledger không bị tác động. Dịch vụ cầu nối hiện đã tạm dừng.
Các nguồn tin cho biết cầu nối cross-chain của Coreum đã tạm thời ngừng hoạt động; quá trình điều tra toàn diện và báo cáo sự cố vẫn chưa được công bố. Những phân tích tiếp theo được kỳ vọng sẽ làm rõ cách lỗ hổng bị khai thác và điểm đến của số XRP đã được chuyển đi.
Cầu nối cross-chain thường dựa vào relayer và hệ thống xác minh để kiểm tra liệu tài sản đã thực sự được nạp trên một chuỗi trước khi phát hành tài sản tương ứng trên chuỗi còn lại. Khi quy trình xác minh gặp lỗi, kẻ tấn công vẫn có thể rút tiền thật thông qua cầu nối dù các blockchain nền tảng vẫn vận hành bình thường.
Người dùng XRP đối mặt rủi ro kép
Ngoài sự cố kỹ thuật này, báo cáo cũng đề cập việc cảnh sát Seoul (Hàn Quốc) bắt giữ ba nghi phạm bị cáo buộc lừa đảo 71 nhà đầu tư thông qua dự án staking XRP giả mạo mang tên Flare Network, liên quan khoảng 3,4 triệu XRP. Trước đó, XRP Ledger Foundation từng cảnh báo thị trường về các chiêu trò mạo danh Ripple, quảng cáo phân phối thưởng XRP và dụ người dùng tham gia bằng cách quét ví.
Hai vụ việc cho thấy người dùng XRP hiện chịu rủi ro không chỉ từ lỗ hổng phần mềm mà còn từ các dự án giả và thủ đoạn social engineering. Với nhà đầu tư, điểm cần lưu ý là khoản thiệt hại bị cáo buộc phát sinh ở lớp cầu nối, không phải trên mainchain của XRP Ledger. Khi dòng tài sản ngày càng dịch chuyển qua cầu nối, dịch vụ lưu ký và các ứng dụng ngoại vi, thiết kế cơ chế xác minh của hạ tầng này đang trở thành một trong những điểm dễ tổn thương nhất của hệ sinh thái tiền mã hóa.