Coreum 跨鏈橋遭利用:近 200,000 枚 XRP 被盜走
Coreum 跨鏈橋遭利用:近 200,000 枚 XRP 被盜走
8 月 9 日,一座連接 XRP Ledger 與 Coreum 的跨鏈橋遭到利用,約有 199,916 枚 XRP 遭損失。據報,這起事件使該橋上的 XRP 餘額從約 200,410 枚 XRP 驟降至僅剩 493.5 枚 XRP。
對使用者來說,重點在於:這並不是針對 XRP Ledger 協議本身的攻擊,現有資訊也沒有顯示一般 XRP 持有者的私鑰外洩。相反地,這次利用行為似乎是鎖定了該跨鏈橋的驗證邏輯,讓攻擊者得以欺騙系統,把偽造的存款當成合法的跨鏈活動。
隨著跨鏈基礎設施持續在加密貨幣流動性中扮演核心角色,這起事件再次提醒我們:橋接安全,往往和底層區塊鏈本身的安全是兩回事。
發生了什麼事?
受影響的基礎設施是一個第三方跨鏈橋,設計用途是在 XRP Ledger 與 Coreum 之間轉移價值。根據鏈上觀察,攻擊者成功製造出看似有效的存款事件,送進橋接系統。當這些假的存款被橋的內部邏輯接受後,系統便在另一端的橋錢包中釋放了真正的 XRP。
從實際操作來看,攻擊者並不需要入侵 XRP Ledger 本身;他們利用的是跨鏈訊息在橋接系統中的解讀與驗證方式。
這個區別非常重要。 XRP Ledger 是一條公開區塊鏈,擁有自身的共識機制與交易規則。然而,跨鏈橋是一層額外的基礎設施,它會觀察一條鏈上的活動,並在另一條鏈上觸發對應動作。如果這個觀察或驗證流程有缺陷,即使底層鏈本身仍正常運作,鎖在橋裡的資金也可能面臨風險。
多重簽章與中繼驗證的角色
鏈上資料顯示,被盜資金大約在 97 分鐘內,透過 94 筆多重簽章授權交易被轉移。據報,這些交易需要 28 個中繼節點金鑰中的 17 個批准。
乍看之下,17-of-28 的多重簽章門檻似乎相當穩健。但這起事件顯示,如果系統簽的是錯的東西,門檻簽章本身也不代表絕對安全。若橋接的驗證層錯把假存款標記為真,中繼節點最終就可能基於錯誤前提授權提領。
這正是這次利用行為最重要的教訓之一:多重簽章可以降低單一金鑰風險,但無法完全彌補驗證交易薄弱、事件解析有誤,或跨鏈訊息驗證不足等問題。
對於評估橋接安全的使用者與開發者來說,重點不只是「需要多少簽章?」還要問「這些簽署者究竟在驗證什麼?」
為什麼這不是 XRP Ledger 協議失敗
目前可得的細節指向 Coreum 跨鏈橋的邏輯漏洞,而不是 XRP Ledger 的共識或交易系統有缺陷。
這代表:
- XRP 主網仍然正常運作。
- 一般 XRP 使用者的錢包沒有因這次利用事件而被清空。
- 沒有跡象顯示使用者私鑰外洩。
- 受影響的資金是橋接所持有的資產,而不是直接由使用者錢包自主管理的資產。
這項區別特別重要,因為跨鏈橋事故的標題很容易造成混淆。橋接遭利用,並不代表相關區塊鏈本身就出問題。許多情況下,橋接引入的是自己的一套信任假設、簽署政策、中繼網路與帳務系統。
使用者可以透過官方 XRP Ledger 文件 進一步了解 XRP 交易與帳戶的運作方式,而 Coreum 生態系資訊則可在 Coreum 官方網站 查閱。
為什麼跨鏈橋仍是高風險區域
跨鏈橋之所以有用,是因為它能讓資產與流動性在不同生態系之間流動;但它也同時非常複雜。一般來說,跨鏈橋必須協調多個環節:
- 智慧合約或鏈上鎖定機制
- 鏈下中繼器或驗證者
- 多重簽章錢包或門檻簽章系統
- 事件監測與確認邏輯
- 目的鏈上的提領規則
其中任何一個環節出問題,都可能演變成系統性風險。
近年來,橋接攻擊反覆成為加密安全事件中損失規模最大的類別之一。原因很直接:跨鏈橋通常持有大量集中資金,自然成為極具吸引力的目標。同時,它們還必須解讀來自不同區塊鏈的資料,而每條鏈都有各自的交易模型與最終性假設。
整體產業來看,2025 年持續出現模組化鏈、應用鏈、重新質押與跨鏈流動性系統的成長。這些趨勢雖然讓互通性更重要,但也擴大了攻擊面。對使用者而言,最安全的做法是把跨鏈橋視為一種持續存在風險的環境,而不是單純中性的資產轉運管道。
發生橋接事件後,使用者該怎麼做
如果你曾與受影響的跨鏈橋互動,建議採取以下步驟:
-
檢查你的交易紀錄
檢視橋接存款、提領,以及任何待處理交易。盡可能使用官方區塊瀏覽器。 -
避免使用已暫停或非官方的橋接介面
如果橋接服務已暫停,不要試圖透過其他前端或未經驗證的工具強行送出交易。 -
關注官方頻道公告
在責任開發團隊發布事後分析或事件報告之前,不要先假設橋接已經恢復安全。 -
將長期持有資產與橋接活動分開
打算長期保存的資產,應遠離實驗性跨鏈基礎設施。 -
理解託管邊界
硬體錢包可以保護你的私鑰,但一旦你選擇把資產存入第三方橋接,它就無法阻止對方在處理流程中誤處理你的資金。
截至 8 月 11 日,據報 Coreum 跨鏈橋仍處於暫停狀態,而 Coreum 開發團隊尚未發布完整的公開事件報告。在更多細節出現之前,使用者不應依賴任何關於資金追回、補償或橋接重啟時程的臆測。
更廣泛的安全教訓:私鑰安全只是其中一層
加密貨幣使用者常把焦點放在私鑰保護上,這當然很重要。若你的助記詞或簽署裝置遭入侵,資產可能會直接被盜。但 Coreum 跨鏈橋事件也凸顯了另一類風險:協議與基礎設施風險。
即使你的私鑰完全安全,只要你把資產存入以下類型的系統,仍可能暴露風險:
- 驗證邏輯有缺陷的跨鏈橋
- 未經審計的智慧合約
- 控制機制薄弱的流動性池
- 託管或半託管基礎設施
- 依賴中繼器或簽署者的跨鏈系統
因此,安全必須是分層的。私鑰保護是基礎,但使用者也需要評估:在簽署交易之後,資產實際被放到了哪裡。
OneKey 如何融入更安全的加密資產使用流程
對持有 XRP 與其他數位資產的使用者來說,像 OneKey 這樣的硬體錢包能讓私鑰離線保存,降低惡意軟體、釣魚攻擊與瀏覽器攻擊的風險。這在使用 DeFi 與跨鏈應用時尤其重要,因為使用者往往會面對更複雜的簽署請求。
不過,最安全的流程並不是單純「用硬體錢包然後按下確認」而已。更好的做法是:
- 將長期持有資產存放在冷錢包中。
- 將橋接與 DeFi 活動使用的錢包分開。
- 在簽署前仔細檢查交易細節。
- 若非必要,避免透過跨鏈橋搬動大額資產。
- 一旦發生重大事件,先等安全揭露資訊釐清後再行動。
Coreum 跨鏈橋遭利用這起事件提醒我們:區塊鏈安全不是單一產品或單一功能就能解決的問題,而是由自我託管、交易審查、基礎設施盡職調查,以及有紀律的風險管理共同構成。
結語
Coreum 跨鏈橋近 200,000 枚 XRP 遭竊,再次凸顯加密產業長期存在的一個問題:互通性雖然能改善使用體驗與流動性,卻也可能把風險集中在複雜的中介層中。
根據目前資訊,XRP Ledger 本身並未遭入侵,使用者私鑰也不是攻擊目標。問題似乎出在橋接的驗證流程:系統接受了偽造存款,並釋放了真正的 XRP。
對加密使用者而言,結論很明確:不要只依據資產原生鏈的安全性來評估它。只要你使用跨鏈橋,你同時也在信任該橋的程式碼、營運者、中繼節點、簽署規則,以及事件應變流程。在越來越跨鏈化的市場中,理解這個差異至關重要。



