Puente XRPL de tx es drenado de 199,916 XRP en exploit de verificación de depósitos
Puntos clave
- •El atacante robó aproximadamente 199,916 XRP con un valor de unos $200,000 presentando pruebas de depósito falsificadas que el puente aceptó como legítimas sin verificar las transferencias subyacentes.
- •Diecisiete de los 28 relayers del puente aprobaron 94 transacciones fraudulentas durante 97 minutos porque todos los relayers ejecutaban el mismo código defectuoso que no lograba confirmar a dónde se dirigían realmente los pagos.
- •La reserva del puente quedó con solo 493 XRP valorados en aproximadamente $500, agotando el 99.7% de sus tenencias y dejando al XRP puenteado en la cadena de tx sin suficiente respaldo en tokens reales.
- •El puente había pasado múltiples auditorías internas y de terceros antes de su implementación, ninguna de las cuales detectó la falla de lógica de negocio que permitió que depósitos fantasma activaran la emisión de tokens puenteados.
- •tx no ha especificado cómo se reembolsará a los tenedores de XRP puenteado sin respaldo, y gran parte del XRP robado ya había sido movido a través de una cadena de otras direcciones a las pocas horas del ataque.

El 9 de agosto de 2026, un atacante drenó casi la totalidad de la reserva de XRP que respalda el puente entre el XRP Ledger y la blockchain de tx. El atacante se llevó aproximadamente 199,916 XRP, con un valor de alrededor de $200,000, dejando al XRP puenteado en poder de los usuarios de tx sin suficientes tokens reales para su redención.
tx ha detenido el puente y ha presentado un reporte ante el Centro de Quejas por Delitos en Internet del FBI.
Cómo funcionó el exploit
El atacante presentó pruebas falsificadas de depósitos que nunca ocurrieron. Los propios registros del puente aceptaron estas pruebas como legítimas.
En condiciones normales de operación, el puente bloquea XRP real en una billetera de reserva en el XRP Ledger y emite una cantidad equivalente de XRP puenteado en la cadena asociada. Cuando los usuarios devuelven los tokens puenteados, el sistema está diseñado para liberar el XRP genuino correspondiente. Los puentes intercadena se han convertido en objetivos recurrentes en el sector cripto precisamente porque concentran grandes reservas de activos reales en una única billetera de reserva que una falla en la lógica del puente puede desbloquear.
La vulnerabilidad permitió al atacante obtener tokens puenteados sin primero financiar la bóveda. Luego podía enviar esos tokens de vuelta a través del puente para retirar XRP real de la reserva.
tx confirmó en una actualización oficial que su software "registró incorrectamente transacciones que nunca entregaron ningún XRP al puente como depósitos" y emitió XRP puenteado contra esos depósitos fantasma.
El software de relayers escaneaba la cuenta del puente en busca de pagos que contuvieran un memo de destinatario de tx pero nunca verificaba a dónde se dirigía realmente el pago. Un aparentemente legítimo memo hacía referencia a la propia billetera del atacante.
Drenaje de 97 minutos aprobado por 17 relayers
El drenaje comenzó a las 19:16 UTC del 9 de agosto y duró 97 minutos, abarcando 94 transacciones individuales.
Una clara mayoría de 17 de los 28 relayers del puente aprobó cada pago, funcionando tal como el sistema fue diseñado. Los relayers son programas que monitorean ambas cadenas y autorizan un retiro cuando los registros del puente indican que hay uno pendiente. Debido a que los registros mostraban los depósitos como reales, los relayers los procesaron en consecuencia. Todos los relayers ejecutaron el mismo código defectuoso y devolvieron el mismo resultado incorrecto — una configuración que proporcionaba redundancia frente a fallos individuales de nodos pero ninguna diversidad de lógica que pudiera haber detectado el error.
La cuenta de liquidez pagó 199,916 XRP y quedó con 493 XRP, con un valor de aproximadamente $500 — el 99.7% de la reserva agotada. tx ha reconocido que el XRP puenteado en su cadena "no cuenta actualmente con respaldo completo".
An update on the XRPL bridge incident.
On August 9, the tx XRPL bridge was exploited and XRP was drained from the bridge's reserve wallet on the XRP Ledger. The bridge has been halted, the vulnerability has been identified, and all potential remedies are being evaluated. This…
— tx (@txEcosystem) August 11, 2026
https://x.com/txEcosystem/status/2087269579190046895?s=20
Antecedentes del proyecto y respuesta
tx es un proyecto con sede en EE. UU. enfocado en la tokenización de activos del mundo real (RWA). Es un rebranding de la cadena Coreum, que a principios de 2026 fusionó las comunidades de Coreum y Sologenic.
En su declaración, tx señaló que el puente había pasado "múltiples auditorías internas y de terceros antes de su implementación", ninguna de las cuales detectó el error de verificación de depósitos. Las auditorías de contratos inteligentes suelen centrarse en clases de vulnerabilidades bien conocidas como reentrancia, desbordamiento de enteros y control de acceso. Las fallas de lógica de negocio — donde componentes individuales funcionan según lo escrito pero el sistema en su conjunto maneja incorrectamente un caso límite como un depósito no financiado — son más difíciles de detectar con herramientas de auditoría estándar y han estado en la raíz de varios exploits importantes de puentes en años recientes.
La empresa informó que ha desactivado el puente, corregido la falla de seguridad en su código, contratado especialistas forenses de blockchain y presentado un reporte ante el FBI. tx no ha especificado cómo se reembolsará a los tenedores de XRP puenteado sin respaldo.
La recuperación parece incierta. A las pocas horas del ataque, gran parte del XRP robado ya había sido movido a través de una cadena de otras direcciones.
XRP cayó a $0.9905 el 11 de agosto, marcando su primera transacción por debajo de un dólar desde noviembre de 2024. El token se cotiza actualmente a $1.01, con una caída del 69% en lo que va del año.
Exploits de puentes en 2026
El incidente se suma a una serie de exploits relacionados con puentes en 2026. Como informó anteriormente Cryptopolitan, un atacante robó aproximadamente $11.5 millones del puente Verus-Ethereum en mayo utilizando una prueba Merkle falsificada, elevando las pérdidas totales por exploits de puentes a más de $328 millones en ocho incidentes importantes en 2026.
La firma de seguridad Blockaid vinculó ese hack con la misma clase de vulnerabilidad explotada en las brechas de Wormhole y Nomad en 2022: la cadena de destino aceptó una prueba sin vincularla a una transferencia real. El exploit de tx repite el mismo patrón — un puente confió en los datos que recibió sin confirmar de manera independiente que la transferencia subyacente hubiera tenido lugar.