블록체인서울

블록체인서울

뉴스

2026년 8월 12일 수요일 04:33

XRP 브리지, 가짜 입금을 실제 입금으로 오인해 20만 달러 손실

코인데스크

XRP 브리지, 가짜 입금을 실제 입금으로 오인해 20만 달러 손실
  • 공격자가 소프트웨어 결함을 악용한 후, XRP Ledger와 tx 블록체인을 연결하는 브리지에서 약 20만 달러 상당의 200,000 XRP가 유출되었습니다.
  • 이 버그는 브리지가 존재하지 않는 입금을 실제로 등록하게 하여, 공격자가 예비 지갑에서 진짜 XRP를 인출하는 데 사용한 뒷받침되지 않은 브리지 XRP를 발행하게 했습니다.
  • Tx는 브리지를 중단하고 취약점을 수정했으며, 블록체인 포렌식 전문가를 고용하고 FBI에 고소장을 제출했지만, 피해를 입은 보유자들이 어떻게 보상받을지는 아직 설명하지 않았습니다.

XRP 브리지는 소프트웨어 결함으로 인해 공격자가 존재하지 않는 입금을 주장하고, 가짜 잔액에 대해 실제 토큰을 인출한 후 약 200,000 XRP를 잃었습니다. 현재 가격으로 약 20만 달러에 해당합니다.

이 브리지는 XRP Ledger를 Coreum, 즉 올해 3월에 tx로 리브랜딩한 미국 기반의 실물 자산 토큰화에 중점을 둔 별도의 블록체인에 연결했습니다. 토큰 XRP는 시스템이 중단되기 전인 8월 9일 97분 동안 브리지의 예비 지갑에서 빠져나갔습니다.

브리지는 영수증 시스템이 있는 금고처럼 작동해야 합니다. 사용자가 XRP Ledger의 예비 지갑으로 XRP를 보내면, 브리지는 다른 체인에 동등한 양의 브리지 XRP를 생성합니다. 이러한 토큰을 반환하면 사용자는 예비에 보유된 실제 XRP를 인출할 수 있습니다.

공격자는 아무것도 금고에 넣지 않고 시스템이 영수증을 발행하도록 하는 방법을 찾았습니다.

Tx에 따르면, 브리지의 소프트웨어는 XRP를 브리지로 전달하지 않았음에도 불구하고 거래를 입금으로 등록했습니다. 이는 공격자에게 tx 체인에서 실제 XRP로 뒷받침되지 않은 브리지 XRP를 제공했습니다. 그런 다음 이 뒷받침되지 않은 토큰은 다시 브리지를 통해 돌아가고, 공격자는 예비에서 실제 XRP를 인출했습니다.

누락된 검사가 공격자가 입금되지 않은 XRP를 인출할 수 있게 한 방법. (Shaurya Malwa/CoinDesk)

유출은 19:16 UTC에 시작되었습니다. 각 지급은 브리지의 28개 릴레이어 중 17개가 승인하여 다수결로 설계된 대로 서명되었습니다. 이는 브리지의 자체 기록이 입금이 실제라고 알려주었기 때문입니다.

릴레이어는 두 블록체인을 감시하고 브리지의 기록이 인출이 필요하다고 말할 때 전송을 승인하는 프로그램입니다.

특정 실패는 한 층 아래에 있었으며, 릴레이어 코드가 목적지 주소를 먼저 확인하지 않고 브리지의 메모를 포함한 지급을 처리했습니다.

tx는 업데이트에서 입금 감지 결함을 확인하며, 공격자가 예비로 XRP를 전달하지 않은 거래를 잘못 인식한 소프트웨어를 악용했다고 밝혔습니다.

프로젝트는 취약한 코드를 식별하고 수정했으며, 블록체인 포렌식 전문가를 고용하고 FBI의 인터넷 범죄 고소 센터에 고소장을 제출했다고 덧붙였습니다. 피해를 입은 보유자들이 어떻게 보상받을지는 아직 언급하지 않았습니다.

한편, 도난당한 XRP는 그대로 있지 않았습니다. 온체인 추적에 따르면 대부분이 몇 시간 내에 여러 다른 주소를 통해 이동했습니다.

Copyrights ⓒ BLOCKCHAINSEOUL. 무단 전재 및 재배포 금지

목록