NoticiasCriptoPuente de XRP sufre un drenaje de $200,000 tras una falla de software que permitió que depósitos falsos activaran retiros reales

Puente de XRP sufre un drenaje de $200,000 tras una falla de software que permitió que depósitos falsos activaran retiros reales

Autor: Coincentral·

Puntos clave

  • La explotación retiró 199,916.3 XRP del puente en 94 pagos durante un periodo de 97 minutos el 9 de agosto de 2026.
  • La falla permitió que los memos en transferencias ordinarias de billetera a billetera fueran confundidos con depósitos válidos del puente porque la dirección de destino no fue verificada correctamente.
  • Los investigadores no encontraron evidencia de que las claves de los relayers hubieran sido comprometidas, y la función de rippling del XRP Ledger no fue la causa.
  • tx declaró que identificó y corrigió el código vulnerable, detuvo el puente y reportó el incidente al Internet Crime Complaint Center del FBI.
  • La empresa no ha indicado cómo se compensará a los usuarios afectados ni cuándo reabrirá el puente.
Puente de XRP sufre un drenaje de $200,000 tras una falla de software que permitió que depósitos falsos activaran retiros reales

Un atacante drenó casi 200,000 XRP — con un valor aproximado de $200,000 — de un puente blockchain que conecta el XRP Ledger con la red Coreum (tx) el 9 de agosto de 2026. La explotación se dirigió a una vulnerabilidad de software que permitió que registros de depósitos fabricados pasaran el escrutinio y activaran retiros legítimos desde la billetera de reserva del puente.

tx confirmó el incidente en una declaración pública el 11 de agosto de 2026:

An update on the XRPL bridge incident. On August 9, the tx XRPL bridge was exploited and XRP was drained from the bridge's reserve wallet on the XRP Ledger. The bridge has been halted, the vulnerability has been identified, and all potential remedies are being evaluated. This…

— tx (@txEcosystem) August 11, 2026

El puente vinculaba el XRP Ledger con Coreum, una blockchain que se rebautizó como tx en marzo de 2026 y se centra en la tokenización de activos del mundo real. Los puentes blockchain — que conectan redes de otro modo incompatibles al bloquear activos en una cadena y emitir equivalentes en otra — han estado entre las categorías más frecuentemente explotadas de la infraestructura de finanzas descentralizadas. Incidentes importantes en puentes como Wormhole, Nomad y la Ronin Network han provocado colectivamente pérdidas por miles de millones de dólares, a menudo derivadas de fallas de validación más que de rupturas criptográficas.

Cómo funcionó la explotación

Los puentes blockchain funcionan como bóvedas con sistemas de recibos. Los usuarios depositan XRP en una billetera de reserva, y el puente emite una cantidad equivalente de tokens envueltos (wrapped tokens) en la cadena de destino. Devolver esos tokens permite al usuario retirar el XRP original.

El atacante eludió este proceso obteniendo recibos sin realizar depósitos reales. El software de los relayers — responsable de monitorear ambas blockchains y autorizar transferencias — verificaba si un pago se había completado con éxito y leía el memo adjunto a cada transacción. Sin embargo, no confirmaba que los pagos se dirigieran realmente a la dirección del puente.

El atacante aprovechó esta brecha enviando transferencias de billetera a billetera con memos formateados para imitar depósitos del puente. Los relayers interpretaron estas transacciones como legítimas y las registraron como depósitos reales. Una vez que un número suficiente de relayers alcanzó consenso, el sistema acreditó saldos que no contaban con respaldo real en XRP. El atacante luego utilizó el proceso de retiro estándar para extraer XRP genuino de la reserva del puente.

La falla — una omisión en la verificación de la dirección de destino de un pago — pertenece a una clase de errores de validación de entrada que los auditores de seguridad señalan de manera rutinaria en la arquitectura de puentes, donde los relayers deben confirmar de forma independiente múltiples condiciones antes de autorizar transferencias entre cadenas.

Evidencia on-chain

El análisis on-chain rastreó 199,916.3 XRP saliendo de la cuenta del puente a través de 94 pagos entre las 19:16 UTC y las 20:53 UTC del 9 de agosto — un periodo de 97 minutos. Antes del ataque, el puente mantenía aproximadamente 200,410 XRP. Tras el drenaje, solo quedaron 493.5 XRP.

Cada pago saliente incluía 17 de 28 firmas de relayers, cumpliendo con el umbral de mayoría requerido. Los investigadores no encontraron evidencia de que las claves de los relayers hubieran sido comprometidas.

Los analistas blockchain también descartaron una teoría anterior que atribuía la responsabilidad a la función de "rippling" del XRP Ledger. El rippling se aplica exclusivamente a activos emitidos mantenidos a través de trust lines, mientras que el XRP nativo no utiliza trust lines. Los 199,916 XRP salieron mediante pagos firmados por el puente, no mediante rippling. El incidente se originó por una falla en el software del puente que conecta ambas redes, no por una vulnerabilidad en ninguna de las dos blockchains.

Movimiento de los fondos robados

Tras el drenaje, el XRP robado fue dispersado rápidamente. Aproximadamente 169,000 XRP fueron transferidos a dos billeteras de preparación que habían sido creadas el 28 de junio. Otros 34,000 XRP fueron trasladados a tres direcciones adicionales. El atacante no ha sido identificado.

Respuesta y estado

tx declaró que ha identificado y corregido el código vulnerable, contratado a especialistas en forenses blockchain y presentado un reporte ante el Internet Crime Complaint Center (IC3) del FBI. El puente permanece detenido mientras el equipo evalúa posibles soluciones.

La empresa no ha informado cómo se compensará a los usuarios afectados ni cuándo reanudará operaciones el puente. El resultado de esas decisiones será un indicador clave para los usuarios que evalúan el manejo del incidente por parte de la plataforma y la seguridad de la infraestructura entre cadenas en el XRP Ledger de manera más amplia.