XRP Ledger ile Coreum’un Mart ayında yeniden markalanarak tx adını alan blokzinciri arasındaki köprüdeki bir yazılım açığı nedeniyle yaklaşık 200.000 XRP, yani yaklaşık 200.000 dolar, rezerv cüzdandan çekildi.
Saldırgan, gerçekte yapılmamış yatırmaları sistemin gerçek kabul etmesini sağlayarak karşılıksız köprülenmiş XRP oluşturdu ve rezervdeki gerçek XRP’yi çekti. tx’ye göre boşaltım 9 Ağustos’ta başladı ve sistem durdurulana kadar 97 dakika sürdü; işlemler, köprü kayıtlarının sahte yatırmaları gerçek göstermesi nedeniyle 28 aktarıcıdan 17’sinin onayıyla gerçekleşti.
Şirket, açığın aktarıcı kodunun hedef adresi doğrulamadan köprü notu taşıyan ödemeleri yatırma olarak işlemesinden kaynaklandığını doğruladı. tx, köprüyü durdurduğunu, açığı yamadığını, blokzincir adli inceleme uzmanları tuttuğunu ve FBI’ın İnternet Suçları Şikayet Merkezi’ne başvurduğunu açıkladı.
Çalınan XRP’nin büyük bölümü saatler içinde başka adreslere taşınırken, etkilenen kullanıcıların nasıl tazmin edileceği henüz açıklanmadı.
------------
köprü dediğin iki ağı birbirine bağlar; burada ise saldırgana rezerv cüzdanına giden özel bir otoban döşenmiş.. sistem, olmayan yatırımı “var” diye kabul etmiş. blockchain dünyasında “trustless” (güvenilmez) diye pazarlanan mimarinin, birkaç satır hatalı doğrlama koduyla nasıl gayet “trust me bro” (güven bana dostum) seviyesine inebildiğinin güzel bir örneği..
200k $ büyük ekosistemler için devasa para olmayabilir; ama güvennlik tarafında mesele rakam değil, kapının gerçekten kilitli olup olmadığıdır. burada kapı kilitli sanılmış, anahtar da paspasın altına bırakılmış, acaba posta kutusu neden tercih edilmemiş? kjdfgkj
kaynak: coindesk