Noticias de Ripple: puente de XRP vaciado tras confundir depósitos falsos con reales
Puntos clave
- •Cerca de 200,000 XRP, valorados en aproximadamente $200,000, fueron robados de un puente entre cadenas entre XRP Ledger y la blockchain tx el 9 de agosto.
- •El exploit apuntó a una vulnerabilidad de software en la que el código de relayers procesaba transacciones con el campo memo del puente sin verificar la dirección de destino, tratando depósitos ficticios como legítimos.
- •El ataque duró aproximadamente 97 minutos, y la mayoría de los 28 relayers del puente autorizó cada pago porque los propios registros del puente indicaban depósitos válidos.
- •tx corrigió el código vulnerable, incorporó especialistas en forensia blockchain y presentó una queja ante el Internet Crime Complaint Center del FBI, pero aún no ha anunciado cómo compensará a los titulares afectados.
- •El seguimiento en cadena indica que el XRP robado se dispersó rápidamente entre varias billeteras, un patrón usado comúnmente para ocultar el rastro de los fondos y dificultar la recuperación.

Puente de XRP vaciado de $200,000 después de que una falla de software registrara depósitos falsos como reales
Cerca de 200,000 XRP — valorados en aproximadamente $200,000 a precios actuales — fueron sustraídos de un puente entre cadenas que conecta XRP Ledger con la blockchain tx el 9 de agosto, después de que un atacante explotara una vulnerabilidad de software que permitió registrar depósitos inexistentes como si fueran reales. El incidente se suma a una larga serie de exploits contra puentes entre cadenas, que en conjunto han costado a la industria cripto miles de millones de dólares y siguen siendo una de las categorías de infraestructura de finanzas descentralizadas más atacadas.
El puente conectaba XRP Ledger con Coreum, una blockchain que en marzo cambió su nombre a tx, un proyecto con sede en Estados Unidos enfocado en la tokenización de activos del mundo real. Según tx, el software del puente reconoció incorrectamente ciertas transacciones como depósitos, aunque nunca entregaron XRP a la billetera de reserva del puente. Esto permitió al atacante acuñar XRP puenteado sin respaldo en la cadena de tx y luego enviar esos tokens de vuelta a través del puente para retirar XRP real de la reserva.
El drenaje comenzó a las 19:16 UTC y duró aproximadamente 97 minutos antes de que el sistema fuera detenido. Cada pago fue autorizado por 17 de los 28 relayers del puente — una mayoría —, que aprobaron exactamente como estaba previsto, porque los propios registros del puente indicaban que los depósitos eran legítimos. Los relayers son programas que supervisan ambas blockchains y aprueban transferencias cuando el registro del puente muestra que se debe un retiro.
Sin embargo, la falla específica estaba un nivel más abajo. El código de los relayers procesaba pagos que contenían el memo del puente sin verificar primero la dirección de destino, lo que significaba que las transacciones que incluían el campo memo correcto pero enviaban XRP a otro lugar seguían tratándose como depósitos válidos. Esta clase de falla de validación de entrada — en la que el software del puente confía en un campo como un memo o identificador sin confirmar la transferencia real de fondos — ha aparecido en otros exploits de puentes en la industria, donde los atacantes han manipulado repetidamente sistemas de prueba o mensajería para convencer a los puentes de que los depósitos ocurrieron cuando no fue así.
Cómo se suponía que funcionaba el puente
Un puente funciona como una bóveda con un sistema de recibos. Un usuario envía XRP a una billetera de reserva en XRP Ledger, y el puente crea una cantidad equivalente de XRP puenteado en la cadena de destino. Cuando el usuario devuelve esos tokens puenteados, puede retirar el XRP real correspondiente de la reserva. El atacante encontró efectivamente una forma de hacer que el sistema emitiera recibos sin depositar nada en la bóveda.
Respuesta e investigación
tx confirmó la falla de detección de depósitos en una actualización pública, señalando que el atacante explotó un software que reconocía incorrectamente como depósitos válidos las transacciones que no entregaban XRP a la reserva.
El proyecto dijo que identificó y corrigió el código vulnerable, incorporó especialistas en forensia blockchain y presentó una queja ante el Internet Crime Complaint Center (IC3) del FBI — un paso común entre proyectos cripto después de exploits, aunque las tasas de recuperación de activos digitales robados siguen siendo bajas. Sin embargo, tx no ha revelado aún cómo serán compensados los titulares afectados.
Mientras tanto, el seguimiento en cadena indica que la mayor parte del XRP robado no permaneció en una sola billetera. En cuestión de horas, los fondos se movieron a través de varias otras direcciones, lo que complicó los esfuerzos de recuperación — un patrón observado con frecuencia después de exploits cripto, en los que los atacantes intentan ocultar la ruta de los fondos entre múltiples billeteras y exchanges.