es
Volver a la lista

El puente XRP fue drenado por $200,000 después de que el software confundiera depósitos falsos con reales

source-logo  coindesk.com 2 h
image

Un puente $XRP perdió casi 200,000 $XRP, valorados en aproximadamente $200,000 según los precios actuales, después de que una falla en el software permitiera a un atacante reclamar depósitos que nunca fueron realizados, y luego retirar tokens reales contra los saldos falsos.

El puente conectó el $XRP Ledger con Coreum, una cadena de bloques separada que se renombró en marzo pasado como tx, una empresa con sede en EE. UU. enfocada en la tokenización de activos del mundo real. Los tokens $XRP salieron de la cartera de reserva del puente en 97 minutos el 9 de agosto antes de que el sistema fuera detenido.

Un puente se supone que funciona como una bóveda con un sistema de recibos. Un usuario envía $XRP a una billetera de reserva en el $XRP Ledger, y el puente crea una cantidad equivalente de $XRP puenteados en la otra cadena. Devolver esos tokens permite al usuario retirar el $XRP real que se encuentra en la reserva.

El atacante encontró una manera de hacer que ese sistema emitiera los recibos sin ingresar nada en la bóveda.

Según tx, el software del puente registró transacciones como depósitos aunque nunca entregaron $XRP al puente. Esto permitió que el atacante tuviera $XRP puenteado en la cadena tx sin el $XRP real que debía respaldarlo. Esos tokens no respaldados luego regresaron a través del puente, y el atacante retiró $XRP real de la reserva.

Cómo una verificación ausente permitió a un atacante retirar $XRP que nunca fue depositado. (Shaurya Malwa/CoinDesk)

La fuga comenzó a las 19:16 UTC. Cada pago fue autorizado por 17 de los 28 relayers del puente, con una mayoría firmando exactamente según lo diseñado, porque los propios registros del puente les indicaban que los depósitos eran reales.

Los relayers son programas que supervisan ambas cadenas de bloques y aprueban las transferencias cuando los registros del puente indican que se debe realizar un retiro.

La falla específica se encontraba un nivel más abajo, ya que el código del retransmisor procesaba pagos que llevaban el memo del puente sin verificar primero la dirección de destino.

transacción confirmada fallo en la detección de depósitos en una actualización, diciendo que el atacante explotó un software que reconocía incorrectamente las transacciones que no entregaban $XRP alguno a la reserva.

An update on the XRPL bridge incident.

On August 9, the tx XRPL bridge was exploited and $XRP was drained from the bridge's reserve wallet on the $XRP Ledger. The bridge has been halted, the vulnerability has been identified, and all potential remedies are being evaluated. This…

— tx (@txEcosystem) August 11, 2026

El proyecto añadió que ha identificado y corregido el código vulnerable, ha contratado especialistas en análisis forense de blockchain y ha presentado una denuncia ante el Centro de Denuncias de Crímenes en Internet del FBI. No ha informado cómo se compensará a los titulares afectados.

coindesk.com