Le pont XRPL de tx vidé de 199 916 XRP lors d'une exploitation de vérification des dépôts
Points clés
- •L'attaquant a volé environ 199 916 XRP d'une valeur d'environ 200 000 $ en soumettant des preuves de dépôt fabriquées que le pont a acceptées comme légitimes sans vérifier les transferts sous-jacents.
- •Dix-sept des 28 relayers du pont ont approuvé 94 transactions frauduleuses pendant 97 minutes parce que tous les relayers exécutaient le même code défectueux qui ne parvenait pas à confirmer où les paiements étaient réellement dirigés.
- •La réserve du pont n'a conservé que 493 XRP d'une valeur d'environ 500 $, épuisant 99,7 % de ses avoirs et laissant les XRP pontés sur la chaîne tx sans garantie suffisante en jetons réels.
- •Le pont avait passé de multiples audits internes et de tiers avant son déploiement, dont aucun n'a détecté la faille de logique métier qui permettait aux dépôts fantômes de déclencher la frappe de jetons pontés.
- •tx n'a pas précisé comment les détenteurs de XRP pontés non garantis seront remboursés, et une grande partie des XRP volés avait déjà été transférée à travers une chaîne d'autres adresses quelques heures après l'attaque.

Le 9 août 2026, un attaquant a drainé presque toute la réserve de XRP garantissant le pont entre le XRP Ledger et la blockchain tx. L'attaquant s'est emparé d'environ 199 916 XRP, d'une valeur d'environ 200 000 $, laissant les XRP pontés détenus par les utilisateurs de tx sans suffisamment de jetons réels pour le remboursement.
tx a depuis suspendu le pont et déposé un rapport auprès du centre de plaintes pour cybercriminalité du FBI (Internet Crime Complaint Center).
Comment l'exploit a fonctionné
L'attaquant a soumis des preuves de dépôt fabriquées pour des transactions qui n'ont jamais eu lieu. Les registres du pont ont accepté ces preuves comme légitimes.
En fonctionnement normal, le pont verrouille les XRP réels dans un portefeuille de réserve sur le XRP Ledger et frappe une quantité équivalente de XRP pontés sur la chaîne partenaire. Lorsque les utilisateurs retournent les jetons pontés, le système est conçu pour libérer les XRP authentiques correspondants. Les ponts inter-chaînes sont devenus des cibles récurrentes dans le secteur crypto précisément parce qu'ils concentrent d'importants pools d'actifs réels dans un seul portefeuille de réserve qu'une faille dans la logique de pontage peut déverrouiller.
La vulnérabilité a permis à l'attaquant d'obtenir des jetons pontés sans avoir d'abord financé le coffre. Il pouvait ensuite renvoyer ces jetons à travers le pont pour retirer des XRP réels de la réserve.
tx a confirmé dans une mise à jour officielle que son logiciel « a incorrectement enregistré des transactions qui n'ont jamais réellement livré de XRP au pont en tant que dépôts » et a frappé des XRP pontés contre ces dépôts fantômes.
Le logiciel des relayers scannait le compte du pont pour trouver des paiements contenant un mémo de destinataire tx mais ne vérifiait jamais où le paiement était réellement dirigé. Un mémo apparemment légitime référençait le propre portefeuille de l'attaquant.
Drainage de 97 minutes approuvé par 17 relayers
Le drainage a commencé à 19:16 UTC le 9 août et a duré 97 minutes, couvrant 94 transactions individuelles.
Une majorité claire de 17 des 28 relayers du pont a approuvé chaque paiement, fonctionnant comme le système était conçu pour le faire. Les relayers sont des programmes qui surveillent les deux chaînes et autorisent un retrait lorsque les registres du pont indiquent qu'un retrait est dû. Comme les registres indiquaient que les dépôts étaient réels, les relayers les ont traités en conséquence. Tous les relayers exécutaient le même code défectueux et retournaient le même résultat incorrect — une configuration qui offrait une redondance contre les défaillances individuelles des nœuds mais aucune diversité de logique qui aurait pu détecter l'erreur.
Le compte de liquidité a versé 199 916 XRP et n'a conservé que 493 XRP, d'une valeur d'environ 500 $ — soit 99,7 % de la réserve épuisée. tx a reconnu que les XRP pontés sur sa chaîne « ne sont actuellement pas entièrement garantis ».
An update on the XRPL bridge incident.
On August 9, the tx XRPL bridge was exploited and XRP was drained from the bridge's reserve wallet on the XRP Ledger. The bridge has been halted, the vulnerability has been identified, and all potential remedies are being evaluated. This…
— tx (@txEcosystem) August 11, 2026
https://x.com/txEcosystem/status/2087269579190046895?s=20
Contexte du projet et réponse
tx est un projet basé aux États-Unis axé sur la tokenisation d'actifs du monde réel (RWA). Il s'agit d'une refonte de la chaîne Coreum, qui a fusionné les communautés Coreum et Sologenic plus tôt en 2026.
Dans sa déclaration, tx a indiqué que le pont avait passé « de multiples audits internes et de tiers avant le déploiement », dont aucun n'a détecté le bug de vérification des dépôts. Les audits de contrats intelligents se concentrent généralement sur des classes de vulnérabilités bien connues telles que la réentrance, le dépassement d'entier et le contrôle d'accès. Les failles de logique métier — où les composants individuels fonctionnent tels qu'écrits mais où le système dans son ensemble gère mal un cas limite comme un dépôt non financé — sont plus difficiles à détecter avec les outils d'audit standard et ont été à la base de plusieurs exploits majeurs de ponts ces dernières années.
L'entreprise a signalé avoir désactivé le pont, corrigé la faille de sécurité dans son code, engagé des spécialistes en criminalistique blockchain et déposé un rapport auprès du FBI. tx n'a pas précisé comment les détenteurs de XRP pontés non garantis seraient remboursés.
La récupération semble incertaine. Quelques heures après l'attaque, une grande partie des XRP volés avait déjà été transférée à travers une chaîne d'autres adresses.
Le XRP est descendu à 0,9905 $ le 11 août, marquant sa première transaction sous le dollar depuis novembre 2024. Le jeton se négocie actuellement à 1,01 $, en baisse de 69 % depuis le début de l'année.
Exploits de ponts en 2026
L'incident s'ajoute à une série d'exploits liés aux ponts en 2026. Comme précédemment rapporté par Cryptopolitan, un attaquant a volé environ 11,5 millions de dollars du pont Verus-Ethereum en mai à l'aide d'une preuve de Merkle falsifiée, portant les pertes totales des ponts à plus de 328 millions de dollars sur huit incidents majeurs en 2026.
La société de sécurité Blockaid a relié ce piratage à la même classe de vulnérabilité exploitée lors des intrusions de Wormhole et Nomad en 2022 : la chaîne de destination a accepté une preuve sans la lier à un transfert réel. L'exploit de tx fait écho au même schéma — un pont a fait confiance aux données reçues sans confirmer indépendamment que le transfert sous-jacent avait eu lieu.