Le pont Tx XRPL est vidé de près de 200 000 XRP après qu'une faille de détection des dépôts a crédité de fausses transactions
Points clés
- •Un attaquant a volé environ 199 916 XRP, d'une valeur d'environ 202 000 $, en exploitant une faille de détection des dépôts dans le pont XRP Ledger exploité par Tx le 9 août.
- •Le logiciel du pont a incorrectement enregistré des transactions auto-dirigées qui n'ont jamais livré de XRP comme des dépôts légitimes, permettant la frappe de jetons non garantis qui ont ensuite été retirés sous forme de véritables XRP.
- •La vulnérabilité n'a pas été détectée bien que le pont ait fait l'objet de plusieurs audits de sécurité internes et de tiers avant son déploiement.
- •L'attaquant a converti les XRP volés en Ethereum et a blanchi la totalité via Tornado Cash, un protocole sous sanctions du Département du Trésor américain depuis août 2022.
- •Tx a mis le pont hors ligne en attendant un examen de sécurité et a déposé une plainte auprès du FBI tout en travaillant avec des spécialistes de la criminalistique blockchain pour traquer les fonds volés.

Un attaquant a siphonné près de 200 000 XRP, d'une valeur d'environ 202 000 $, depuis un pont XRP Ledger exploité par Tx le 9 août en exploitant une vulnérabilité dans le logiciel de détection des dépôts du pont. Les ponts interchaînes — qui bloquent des actifs sur une blockchain et émettent des jetons correspondants sur une autre — ont été parmi les composants les plus fréquemment exploités dans la finance décentralisée, des défaillances similaires de vérification des dépôts ayant contribué à plusieurs violations de ponts très médiatisées ces dernières années.
Dans une publication sur X mardi, Tx — le projet qui exploite le pont reliant la Tx Chain et le XRP Ledger — a expliqué qu'une faille logicielle avait amené le système à enregistrer des transactions comme des dépôts XRP même si aucun XRP n'avait réellement été livré au pont.
« L'attaquant a exploité la logique de détection des dépôts du pont », a écrit Tx. « Le logiciel du pont a incorrectement enregistré comme des dépôts des transactions qui n'ont en fait jamais livré de XRP au pont, et a frappé des XRP pontés sur la tx chain en s'appuyant sur celles-ci. »
Tx est un écosystème blockchain de couche 1 lancé en mars par la fusion de la blockchain Coreum avec Sologenic, une plateforme de tokenisation et de trading basée sur le XRP Ledger.
En utilisant les dépôts frauduleux, l'attaquant a généré des XRP non garantis sur la Tx Chain, puis les a échangés via le pont contre de véritables XRP.
Tx a déclaré que le pont avait fait l'objet de plusieurs audits internes et de tiers avant son déploiement, mais que la vulnérabilité n'avait pas été détectée.
Selon une analyse de XRPL, une plateforme indépendante de trading et d'analytique du XRP Ledger, le pont a libéré environ 199 916 XRP via 94 paiements sur une période de 97 minutes. Chaque paiement a été approuvé par 17 des 28 relais du pont — des programmes qui surveillent les deux blockchains et autorisent les transferts.
XRPL a signalé que les relais ont identifié par erreur les transactions auto-dirigées de l'attaquant comme des dépôts légitimes. L'attaquant a par la suite retiré les soldes non garantis via le processus de retrait standard du pont.
L'analyse a également rejeté une affirmation antérieure selon laquelle les XRP avaient été drainés via le « rippling », un mécanisme du XRPL qui transfère des jetons émis à travers des lignes de confiance. Les XRP natifs ne peuvent pas être déplacés via le rippling, a noté XRPL.
« Un avertissement largement partagé a blâmé le 'rippling' et un indicateur de compte activé par défaut. Le grand livre dit le contraire : chacun de ces paiements a été signé par la propre multi-signature du pont, et les XRP natifs ne peuvent pas du tout être soumis au rippling », a écrit XRPL. « En lisant les deux chaînes publiques ensemble, la véritable cause est un relais qui a confondu les propres auto-paiements de l'attaquant avec des dépôts. »
Dans une publication séparée sur X, Reza Bashash — directeur chez CoreNest Capital et cofondateur de Sologenic et Coreum — a déclaré que l'attaquant avait converti les XRP volés en Ethereum, transféré sur le réseau Ethereum via THORChain, et acheminé la totalité via le mélangeur de cryptomonnaies Tornado Cash, compliquant considérablement tout effort de traçage. Tornado Cash a été sanctionné par le Bureau du contrôle des actifs étrangers du Département du Trésor américain en août 2022, ce qui signifie qu'il est généralement interdit aux personnes américaines d'interagir avec le protocole.
Tx a déclaré avoir suspendu le pont, corrigé le code affecté, traqué les fonds volés et déposé une plainte auprès du Centre de plaintes pour les crimes sur Internet du FBI. Le projet a également fait appel à des spécialistes de la criminalistique blockchain et collabore avec des partenaires de sécurité.
« Alors que nous poursuivons toutes les voies juridiques possibles, nous évaluons simultanément toutes les options pour remédier à la situation pour les utilisateurs touchés », a déclaré Tx.
Le pont reste hors ligne dans l'attente d'un examen de sécurité. Tx a conseillé aux détenteurs qu'aucune action n'est requise de leur part et les a mis en garde contre tout compte ou site Web prétendant pouvoir récupérer les fonds perdus.
Malgré l'incident, le prix du XRP est resté relativement stable, continuant de se négocier autour du seuil de 1 $ avec une capitalisation boursière d'environ 64 milliards de dollars, en baisse d'environ 5,5 % au cours des 30 derniers jours.