Puente XRPL-tx explotado por 200.000 XRP mediante vulnerabilidad de depósitos falsos
Puntos clave
- •Aproximadamente 200.000 XRP (unos 200.000 dólares) fueron robados el 9 de agosto mediante la explotación de una falla de detección de depósitos en el puente entre cadenas XRPL-tx.
- •La vulnerabilidad permitió al atacante emitir XRP puenteado sin respaldo y utilizar esos saldos fabricados para retirar XRP real de la reserva del puente, a pesar de que el puente había superado múltiples auditorías de seguridad internas y de terceros antes de su lanzamiento.
- •El impacto se limitó al XRP puenteado en la cadena tx, que ya no está respaldado uno a uno por reservas reales de XRP, mientras que otros activos puenteados y los fondos de usuario en exchanges o blockchains no se vieron afectados.
- •El equipo de tx ha cerrado el puente, aplicado correcciones en el código, presentado una denuncia formal ante el FBI Internet Crime Complaint Center y está colaborando con empresas de análisis forense blockchain para rastrear los fondos robados.
- •El puente XRPL-tx permanecerá suspendido hasta que se completen todas las revisiones de seguridad y actualizaciones del sistema, y la empresa está evaluando opciones de compensación para los usuarios afectados.

Una vulnerabilidad de seguridad crítica en el puente entre cadenas que conecta el XRP Ledger (XRPL) y la red tx fue explotada el 9 de agosto, lo que resultó en el robo de aproximadamente 200.000 XRP (alrededor de 200.000 dólares), según un comunicado del equipo de tx.
El atacante manipuló una falla en el mecanismo de detección de depósitos del puente, lo que provocó que el sistema registrara transacciones como depósitos exitosos a pesar de que ningún XRP había sido realmente entregado a la dirección del puente en el XRPL. Esto permitió al atacante emitir XRP puenteado sin respaldo en la cadena tx y luego utilizar esos saldos fabricados para retirar XRP real de la reserva del puente.
En su comunicado, el equipo de tx explicó: "El software del puente registró incorrectamente transacciones como inversiones que en realidad no entregaron ningún $XRP al puente, y emitió $XRP puenteado en la cadena tx a cambio. El atacante luego utilizó estos saldos sin respaldo para retirar $XRP real de la reserva."
La empresa señaló que el puente había sido sometido a múltiples auditorías de seguridad internas y de terceros antes de su lanzamiento, pero la vulnerabilidad no fue detectada durante esas revisiones. La incapacidad de las auditorías previas al lanzamiento para detectar la falla en la detección de depósitos pone de relieve un desafío más amplio en la seguridad de los puentes entre cadenas, donde incluso el código revisado ha demostrado repetidamente ser vulnerable a nuevos vectores de explotación. Los protocolos de puentes se han situado de manera constante entre las categorías más atacadas de la infraestructura DeFi, con varios incidentes de alto perfil que involucran sistemas auditados en los últimos años.
Según tx, el impacto del ataque se limitó al XRP puenteado en la cadena tx. Todo el XRP puenteado actualmente en circulación ya no está respaldado uno a uno con reservas reales de XRP. Se informó que otros activos puenteados estaban completamente seguros, y el equipo enfatizó que los tokens y los fondos de usuario en exchanges centralizados, exchanges descentralizados o directamente en la blockchain no se vieron afectados.
Tras detectar el incidente, el equipo de tx cerró el puente XRPL-tx. La vulnerabilidad de seguridad ha sido identificada y se han aplicado medidas correctivas al código correspondiente.
El equipo está rastreando activamente el movimiento de los fondos robados a través de múltiples redes blockchain y colaborando con empresas de análisis forense blockchain. También se ha presentado una denuncia formal ante el FBI Internet Crime Complaint Center (IC3), que incluye todos los registros de transacciones relacionados con el ataque y cualquier información adicional que pueda ayudar a identificar al atacante.
La gerencia de tx afirmó que está evaluando varias opciones para compensar a los usuarios afectados. Los detalles sobre el mecanismo de compensación y un cronograma de implementación se anunciarán en una actualización futura. La empresa también confirmó que se perseguirán todas las vías legales disponibles para identificar y procesar al atacante.
El puente XRPL-tx permanecerá suspendido hasta que las revisiones de seguridad y las actualizaciones del sistema estén completamente finalizadas.
Fuente: CryptoNews.net