ActualitésCryptoL’exploitation du pont XRPL vide près de 200 000 XRP

L’exploitation du pont XRPL vide près de 200 000 XRP

Auteur: CoinTrust·

Points clés

  • L’exploitation a permis à un attaquant de fabriquer des dépôts et de retirer près de 200 000 XRP, soit environ 200 000 dollars, du portefeuille de réserve du pont le 9 août 2026.
  • L’opérateur du pont a suspendu le service, corrigé la vulnérabilité et fait appel à des spécialistes de la forensic blockchain ainsi qu’au FBI pour enquêter sur la faille.
  • Reza Bashash a identifié la cause racine comme un bug dans la logique du relayer XRPL combiné au paramètre de compte XRPL DefaultRipple, qui a conduit le relayer à prendre les paiements inter-devises de l’attaquant pour des dépôts entrants valides.
  • Les XRP volés ont été transférés via plusieurs adresses blockchain après l’exploitation, rendant leur suivi et leur récupération beaucoup plus difficiles.
  • L’opérateur n’a pas encore déterminé comment, ni si, les détenteurs d’actifs pontés potentiellement affectés seront indemnisés pour leurs pertes.
L’exploitation du pont XRPL vide près de 200 000 XRP

Une vulnérabilité logicielle dans un pont blockchain reliant le XRP Ledger à la blockchain TX a permis à un attaquant de fabriquer des dépôts et de retirer près de 200 000 XRP — environ 200 000 dollars — depuis le portefeuille de réserve du pont.

L’exploitation, survenue le 9 août 2026, a révélé une faille dans le processus de vérification des dépôts du pont. Le système a à tort reconnu des transactions inexistantes comme des dépôts valides, permettant à l’attaquant de générer des XRP pontés qui n’étaient pas adossés aux actifs correspondants détenus dans les réserves du pont. L’attaquant a ensuite converti ces jetons non couverts en XRP authentique, retirant ainsi des actifs réels des réserves contrôlées par le pont.

Les ponts inter-chaînes comme celui-ci constituent un élément fondamental de l’infrastructure de la finance décentralisée, en verrouillant des actifs sur une blockchain et en émettant des représentations correspondantes sur une autre afin que les utilisateurs puissent effectuer des transactions entre des réseaux autrement incompatibles. Parce que ces ponts détiennent de véritables réserves pour garantir les jetons pontés, ils sont devenus des cibles fréquentes pour les attaquants. Des exploitations majeures de ponts — notamment le hack du Ronin Bridge en mars 2022, qui a drainé environ 625 millions de dollars, et l’exploitation du pont Wormhole en février 2022, qui a entraîné environ 320 millions de dollars de pertes — ont fait de la sécurité des ponts l’un des domaines les plus surveillés du secteur blockchain.

Le pont suspendu après la faille de sécurité

Dès la découverte de l’exploitation, l’opérateur du pont a immédiatement suspendu le service afin d’empêcher de nouveaux dépôts et retraits frauduleux pendant que les développeurs examinaient le problème logiciel sous-jacent. L’opérateur a ensuite corrigé la vulnérabilité afin d’empêcher les attaquants de reproduire l’exploitation et de générer des actifs supplémentaires non couverts.

La réponse a également impliqué des spécialistes de la forensic blockchain, dont le rôle comprend le suivi des mouvements des XRP volés, l’identification des adresses liées à l’attaquant et la reconstitution du transfert des fonds après le retrait initial. L’opérateur a en outre déposé une plainte auprès du Federal Bureau of Investigation, impliquant ainsi les autorités fédérales dans l’enquête.

An update on the XRPL bridge incident.

On August 9, the tx XRPL bridge was exploited and XRP was drained from the bridge's reserve wallet on the XRP Ledger. The bridge has been halted, the vulnerability has been identified, and all potential remedies are being evaluated. This…

— tx (@txEcosystem) August 11, 2026

Cause technique principale

Le développeur Reza Bashash a fourni une explication technique de l’exploitation :

The bridge between the TX Chain and XRP Ledger (XRPL) was exploited due to a bug in the XRPL relayer logic combined with the XRPL DefaultRipple feature.

The attacker constructed cross-currency XRPL payments that, due to DefaultRipple, were detected by our relayer as incoming…

— Reza Bashash (@rezabashash) August 11, 2026

La fonctionnalité XRPL DefaultRipple mentionnée par Bashash est un paramètre au niveau du compte sur le XRP Ledger qui détermine si un compte participe au rippling — des paiements inter-devises basés sur des chemins, pris en charge nativement par le registre. Lorsqu’elle est activée, cette fonctionnalité influence la manière dont certaines transactions de paiement sont interprétées par les participants du réseau, ce qui, dans ce cas, a contribué à ce que le relayer classe à tort les transactions de l’attaquant.

Les XRP volés transitent par plusieurs adresses

L’un des principaux défis pour récupérer les actifs est la rapidité avec laquelle les XRP volés ont circulé après l’exploitation. Les fonds ont été transférés via plusieurs adresses blockchain, ce qui complique le suivi des mouvements et peut entraver les tentatives de gel ou de récupération. Contrairement aux systèmes financiers traditionnels, les transactions blockchain sont généralement irréversibles une fois confirmées. Même si l’historique des transactions reste publiquement traçable sur de nombreux réseaux, identifier les personnes contrôlant des adresses spécifiques et récupérer des actifs après leur transfert peut s’avérer difficile.

Le déplacement des XRP crée également une incertitude pour les utilisateurs qui ont pu être indirectement touchés par l’exploitation. L’opérateur n’a pas encore établi comment les détenteurs d’actifs pontés potentiellement affectés seront indemnisés.

L’indemnisation reste incertaine

L’impact financier de l’incident semble relativement limité par rapport à certaines autres exploitations blockchain de plus grande ampleur, mais l’épisode soulève des questions plus larges sur les protections utilisées par les ponts inter-chaînes. Les opérateurs de ponts doivent vérifier que les actifs déposés sur un réseau existent bien avant d’émettre les actifs correspondants sur un autre. Une défaillance dans ce processus de vérification peut permettre à des attaquants de créer des jetons sans fournir le collatéral sous-jacent, transformant ainsi une faille technique en perte directe d’actifs de réserve.

La décision de l’opérateur de suspendre le pont et de corriger la vulnérabilité réduit le risque immédiat d’une exploitation supplémentaire. Toutefois, déterminer le sort des XRP volés reste un défi distinct. Les fonds ayant déjà été répartis sur plusieurs adresses, les enquêteurs et les spécialistes de la forensic blockchain devront retracer la chaîne des transactions et déterminer si certains actifs peuvent être identifiés ou récupérés.

L’incident laisse également les utilisateurs dans l’attente d’une clarification sur l’indemnisation. Tant que l’enquête n’aura pas établi l’ampleur totale des pertes et la localisation des XRP volés, il reste incertain que les détenteurs concernés soient remboursés intégralement ou qu’un autre mécanisme de récupération soit adopté.

Pour l’ensemble du secteur blockchain, cette exploitation rappelle une fois de plus que l’infrastructure inter-chaînes peut introduire d’importants risques de sécurité. Même lorsque la blockchain sous-jacente reste sûre, des vulnérabilités dans le logiciel reliant des réseaux séparés peuvent exposer les réserves à des retraits non autorisés et entraîner des pertes pour les utilisateurs comme pour les opérateurs. L’incident souligne l’importance d’une vérification indépendante des dépôts, de la validation des transactions et d’une surveillance de sécurité continue pour les ponts qui détiennent ou transfèrent des actifs numériques de valeur entre des réseaux blockchain.