由于一个软件漏洞,攻击者得以获取从未真正存入的存款访问权限,并利用伪造的余额提走真实代币,导致XRP桥损失了接近200,000枚XRP代币,按当前价格计算约合20万美元。
该桥连接了XRP Ledger与独立的Coreum区块链,后者于今年三月更名为美国公司tx,专注于实物资产的代币化。8月9日,XRP代币在97分钟内离开了桥的储备钱包,随后系统被暂停。
桥本应作为凭证系统运作。用户将XRP发送到XRP Ledger上的储备钱包,桥则在另一条链上的钱包中铸造等量的代币。将这些代币归还即可使用户从储备中提取真实的XRP。
攻击者找到了一种方法,让系统在不向储备池存入任何资金的情况下发放凭证。
根据tx提供的数据,桥的软件将某些交易记录为存款,尽管XRP从未真正发送到桥上。这使得攻击者能够通过tx区块链上的桥访问XRP,而无需有真实的XRP作为支撑。然后这些无支撑的代币通过桥被返还,攻击者便从储备中提取了真实的XRP。

一次缺失的检查如何让攻击者提取从未存入的XRP。来源:Shaurya Malwa。
资金流出始于UTC时间19:16。每次支付都获得了桥28个中继器中17个的授权,其中大多数按设计确认了交易,因为桥自身的记录显示存款是真实的。
中继器是监控两条区块链并在桥记录显示需要提款时批准转账的程序。
然而,该特定漏洞影响了一个层级,因为中继器代码在处理包含桥备忘录的支付时,没有预先验证收款地址。
tx在一份更新中确认了存款检测的漏洞,称攻击者利用了未能正确识别未将XRP送达储备池的交易的软件。
“关于XRPL桥事件的最新消息。8月9日,tx的XRPL桥被攻击,XRP从桥在XRP Ledger上的储备钱包中被提取。桥的运营已暂停,漏洞已确定,我们正在评估所有可能的修复方案。” tx (@txEcosystem) 在2026年8月11日写道。
该项目补充说,他们已经识别并修复了漏洞代码,聘请了区块链取证专家,并向FBI互联网犯罪投诉中心提交了报告。他们尚未说明将如何补偿受影响的持有者。
与此同时,被盗的XRP并未停留原地。区块链追踪显示,大部分资金在几小时内通过多个其他地址转移。








