Eine $XRP-Brücke verlor fast 200.000 $XRP, im Wert von etwa 200.000 US-Dollar zum aktuellen Preis, nachdem eine Software-Schwachstelle es einem Angreifer ermöglicht hatte, Einzahlungen zu beanspruchen, die nie getätigt wurden, und anschließend echte Token gegen die gefälschten Guthaben abzuheben.
Die Brücke verband das $XRP Ledger mit Coreum, einer separaten Blockchain, die sich im März dieses Jahres als tx umbenannt hat, einem in den USA ansässigen Unternehmen, das sich auf die Tokenisierung von realen Vermögenswerten spezialisiert hat. Die Tokens $XRP verließen am 9. August innerhalb von 97 Minuten das Reserve-Wallet der Brücke, bevor das System gestoppt wurde.
Eine Brücke soll wie ein Tresor mit einem Quittungssystem funktionieren. Ein Nutzer sendet $XRP an eine Reserve-Wallet im $XRP Ledger, und die Brücke erstellt eine äquivalente Menge an gebrückten $XRP auf der anderen Chain. Die Rückgabe dieser Token ermöglicht dem Nutzer die Auszahlung der echten $XRP, die in der Reserve gehalten werden.
Der Angreifer fand eine Möglichkeit, das System dazu zu bringen, die Belege auszustellen, ohne etwas in den Tresor zu legen.
Laut tx registrierte die Software der Brücke Transaktionen als Einzahlungen, obwohl sie niemals $XRP an die Brücke übermittelt hatten. Dies ermöglichte es dem Angreifer, auf der tx-Kette gebrückte $XRP zu erhalten, ohne das echte $XRP, das diese hätte absichern sollen. Diese nicht gedeckten Token wurden dann zurück über die Brücke gesendet, und der Angreifer zog echtes $XRP aus der Reserve ab.

Der Abfluss begann um 19:16 UTC. Jede Auszahlung wurde von 17 der 28 Relayer der Brücke autorisiert, eine Mehrheit, die genau wie vorgesehen unterschrieb, da die eigenen Aufzeichnungen der Brücke ihnen bestätigten, dass die Einzahlungen echt waren.
Relayer sind Programme, die beide Blockchains überwachen und Transfers genehmigen, wenn die Aufzeichnungen der Brücke einen ausstehenden Abzug ausweisen.
Das spezifische Versagen lag jedoch eine Ebene tiefer, da der Relayer-Code Zahlungen mit der Bridge-Memo verarbeitete, ohne zuvor die Zieladresse zu überprüfen.
tx bestätigt die Fehler bei der Einzahlungs-Erkennung in einem Update, wobei der Angreifer eine Software ausnutzte, die Transaktionen, die keine $XRP an die Reserve lieferten, fälschlicherweise erkannte.
An update on the XRPL bridge incident.
— tx (@txEcosystem) August 11, 2026
On August 9, the tx XRPL bridge was exploited and $XRP was drained from the bridge's reserve wallet on the $XRP Ledger. The bridge has been halted, the vulnerability has been identified, and all potential remedies are being evaluated. This…
Das Projekt gab an, dass es den verwundbaren Code identifiziert und behoben, Blockchain-Forensik-Spezialisten eingeschaltet und eine Beschwerde beim Internet Crime Complaint Center des FBI eingereicht hat. Es wurde nicht mitgeteilt, wie betroffene Inhaber entschädigt werden sollen.