Zdroj: KryptoGuru – AI ilustrace (OpenAI)
Bridge mezi XRP Ledgerem a blockchainem tx přišel kvůli softwarové chybě o téměř 200 000 XRP. Hodnota odčerpaných tokenů se pohybuje kolem 200 000 dolarů. Útočník využil chybu v systému, který měl rozpoznávat vklady, a nechal si vydat bridged XRP bez skutečného krytí.
Nešlo o prolomení samotného XRP Ledgeru. Problém byl v bridge, tedy v nástroji, který převáděl hodnotu mezi XRP Ledgerem a sítí Coreum. Ta se v březnu přejmenovala na tx. Bridge po útoku zastavil provoz.

Jak fungoval útok s falešnými vklady
Bridge měl fungovat jako jednoduchý převodní mechanismus. Uživatel pošle XRP do rezervní peněženky na XRP Ledgeru a na druhé síti dostane odpovídající množství bridged XRP. Když chce tokeny převést zpět, vrátí bridged XRP a z rezervní peněženky se mu uvolní skutečné XRP.
Útočník ale našel způsob, jak obejít první část tohoto procesu. Software bridge zaznamenal určité transakce jako vklady, i když do rezervní peněženky žádné XRP nedorazilo. Systém pak vydal bridged XRP, která nebyla krytá skutečnými tokeny v rezervě.
Tato nekrytá bridged XRP útočník poslal zpět přes bridge a vybral proti nim skutečné XRP z rezervní peněženky. Tokeny z ní odcházely 9. srpna během 97 minut. Odliv začal v 19:16 UTC.
Proč relayeři schválili výběry
Důležitou roli sehráli relayeři. Jsou to programy, které sledují obě sítě a potvrzují převody, pokud záznamy bridge ukazují, že má být výběr vyplacen. V tomto případě relayeři pracovali podle pravidel, která měli nastavená.
Každou výplatu schválilo 17 z 28 relayerů. Většina tedy potvrdila výběry tak, jak systém vyžadoval. Chyba byla v tom, že interní záznamy bridge ukazovaly falešné vklady jako skutečné. Relayeři proto považovali následné výběry za oprávněné.
Slabé místo bylo v kódu, který zpracovával platby s poznámkou bridge. Software je vyhodnotil jako vklad, aniž by nejdříve správně ověřil cílovou adresu a skutečné doručení XRP do rezervy.
Tx bridge zastavil a obrátil se na FBI
Tx oznámil, že bridge po incidentu zastavil, zranitelný kód identifikoval a opravil. Projekt také zapojil specialisty na blockchainovou forenziku a podal stížnost k FBI přes její centrum pro hlášení internetové kriminality.
Odcizené XRP se po útoku rychle přesouvalo přes další adresy. Tx zatím neoznámil konkrétní plán, jak budou případní poškození držitelé odškodněni. Projekt uvedl, že posuzuje možné kroky k nápravě.

Ke kryptoměnám jsem se dostal na konci roku 2020 a rychle jsem překonvertoval k bitcoin maximalismu. Zajímám se o dění na finančních trzích a ve volném čase cestuji, nejčastěji po jihovýchodní asii.


