NoticiasCriptoEl puente XRPL de Tx es vaciado de casi 200,000 XRP tras una falla de detección de depósitos que acreditó transacciones falsas

El puente XRPL de Tx es vaciado de casi 200,000 XRP tras una falla de detección de depósitos que acreditó transacciones falsas

Autor: Decrypt·

Puntos clave

  • Un atacante robó aproximadamente 199,916 XRP, con un valor cercano a los $202,000, al explotar una falla de detección de depósitos en el puente de XRP Ledger operado por Tx el 9 de agosto.
  • El software del puente registró incorrectamente transacciones autodirigidas que nunca entregaron XRP como depósitos legítimos, lo que permitió la emisión de tokens sin respaldo que luego fueron retirados como XRP genuino.
  • La vulnerabilidad no fue detectada a pesar de que el puente fue sometido a varias auditorías de seguridad internas y de terceros antes de su implementación.
  • El atacante convirtió el XRP robado a Ethereum y lavó el monto total a través de Tornado Cash, un protocolo sancionado por el Departamento del Tesoro de EE.UU. desde agosto de 2022.
  • Tx ha desconectado el puente mientras realiza una revisión de seguridad y presentó una denuncia ante el FBI, trabajando con especialistas en análisis forense blockchain para rastrear los fondos robados.
El puente XRPL de Tx es vaciado de casi 200,000 XRP tras una falla de detección de depósitos que acreditó transacciones falsas

Un atacante drenó cerca de 200,000 XRP, con un valor aproximado de $202,000, de un puente de XRP Ledger operado por Tx el 9 de agosto al explotar una vulnerabilidad en el software de detección de depósitos del puente. Los puentes entre cadenas —que bloquean activos en una blockchain y emiten tokens correspondientes en otra— han sido uno de los componentes más frecuentemente explotados en las finanzas descentralizadas, con fallas similares en la verificación de depósitos que han contribuido a varias brechas de puentes de alto perfil en los últimos años.

En una publicación en X del martes, Tx —el proyecto que opera el puente que conecta la Tx Chain y el XRP Ledger— explicó que una falla de software hizo que el sistema registrara las transacciones como depósitos de XRP aunque en realidad no se hubiera entregado ningún XRP al puente.

"El atacante explotó la lógica de detección de depósitos del puente", escribió Tx. "El software del puente registró incorrectamente como depósitos las transacciones que nunca entregaron ningún XRP al puente, y emitió XRP puente en la tx chain respaldado en ellas."

Tx es un ecosistema blockchain de capa 1 lanzado en marzo mediante la fusión de la blockchain Coreum con Sologenic, una plataforma de tokenización y trading basada en el XRP Ledger.

Utilizando los depósitos fraudulentos, el atacante generó XRP sin respaldo en la Tx Chain y luego lo intercambió a través del puente por XRP genuino.

Tx declaró que el puente había sido sometido a varias auditorías internas y de terceros antes de su implementación, pero la vulnerabilidad no fue detectada.

Según un análisis de XRPL, una plataforma independiente de trading y análisis del XRP Ledger, el puente liberó aproximadamente 199,916 XRP a través de 94 pagos en un lapso de 97 minutos. Cada pago fue autorizado por 17 de los 28 relayers del puente —programas que monitorean ambas blockchains y autorizan las transferencias.

XRPL informó que los relayers identificaron erróneamente las transacciones autodirigidas del atacante como depósitos legítimos. Posteriormente, el atacante retiró los saldos sin respaldo a través del proceso de retiro estándar del puente.

El análisis también descartó una afirmación inicial de que el XRP había sido drenado mediante "rippling," un mecanismo del XRPL que transfiere tokens emitidos a través de líneas de confianza. El XRP nativo no puede transferirse mediante rippling, según señaló XRPL.

"Una advertencia ampliamente compartida culpó al 'rippling' y a un flag de cuenta activado por defecto. El ledger dice lo contrario: cada uno de esos pagos fue firmado por el propio multisig del puente, y el XRP nativo no puede ser objeto de rippling en absoluto", escribió XRPL. "Si se leen ambas cadenas públicas en conjunto, la causa real es un relayer que confundió los autopagos del atacante con depósitos."

En una publicación separada en X, Reza Bashash —principal de CoreNest Capital y cofundador de Sologenic y Coreum— dijo que el atacante convirtió el XRP robado a Ethereum, lo transfirió a la red de Ethereum vía THORChain, y envió el monto total a través del mezclador criptográfico Tornado Cash, lo que complicó sustancialmente cualquier intento de rastreo. Tornado Cash fue sancionado por la Oficina de Control de Activos Extranjeros del Departamento del Tesoro de EE.UU. en agosto de 2022, lo que significa que las personas estadounidenses tienen prohibido interactuar con el protocolo en términos generales.

Tx informó que detuvo el puente, corrigió el código afectado, rastreó los fondos robados y presentó una denuncia ante el Centro de Quejas de Delitos en Internet del FBI. El proyecto también contrató a especialistas en análisis forense blockchain y está coordinando con socios de seguridad.

"A medida que avanzamos por todas las vías legales, simultáneamente estamos evaluando todas las opciones para remediar la situación de los usuarios afectados", señaló Tx.

El puente permanece fuera de línea mientras se realiza una revisión de seguridad. Tx indicó a los titulares que no necesitan tomar ninguna medida y advirtió sobre cualquier cuenta o sitio web que afirme poder recuperar los fondos perdidos.

A pesar del incidente, el precio del XRP se ha mantenido relativamente estable, continuando cerca de la marca de $1 con una capitalización de mercado aproximada de $64 mil millones, con una caída de aproximadamente 5.5% en los últimos 30 días.