ActualitésCryptoUn pont XRP vidé de 200 000 dollars après qu'un défaut logiciel a enregistré de faux dépôts comme réels

Un pont XRP vidé de 200 000 dollars après qu'un défaut logiciel a enregistré de faux dépôts comme réels

Auteur: Coindesk·

Points clés

  • Près de 200 000 XRP d'une valeur d'environ 200 000 dollars ont été volés sur un pont inter-chaînes entre le XRP Ledger et la blockchain tx le 9 août.
  • L'exploit a ciblé une vulnérabilité logicielle où le code des relais traitait les transactions portant le champ memo du pont sans vérifier l'adresse de destination, considérant les dépôts fictifs comme légitimes.
  • L'attaque a duré environ 97 minutes, une majorité des 28 relais du pont autorisant chaque versement parce que les propres registres du pont indiquaient des dépôts valides.
  • tx a corrigé le code vulnérable, engagé des spécialistes en forensique blockchain et déposé une plainte auprès de l'Internet Crime Complaint Center du FBI, mais n'a pas encore annoncé comment les détenteurs concernés seraient indemnisés.
  • Le suivi on-chain indique que les XRP volés ont été rapidement dispersés vers plusieurs portefeuilles, un schéma couramment utilisé pour brouiller les traces des fonds et compliquer les efforts de récupération.
Un pont XRP vidé de 200 000 dollars après qu'un défaut logiciel a enregistré de faux dépôts comme réels

Un pont XRP vidé de 200 000 dollars après qu'un défaut logiciel a enregistré de faux dépôts comme réels

Près de 200 000 XRP — d'une valeur d'environ 200 000 dollars aux prix actuels — ont été soutirés d'un pont inter-chaînes reliant le XRP Ledger à la blockchain tx le 9 août, après qu'un attaquant a exploité une vulnérabilité logicielle permettant d'enregistrer des dépôts inexistants comme authentiques. Cet incident s'ajoute à une longue histoire d'exploits de ponts inter-chaînes, qui ont coûté collectivement des milliards de dollars à l'industrie crypto et restent l'une des catégories d'infrastructures de finance décentralisée les plus ciblées.

Le pont reliait le XRP Ledger à Coreum, une blockchain qui s'est rebaptisée tx en mars dernier, un projet basé aux États-Unis axé sur la tokenisation d'actifs du monde réel. Selon tx, le logiciel du pont reconnaissait incorrectement certaines transactions comme des dépôts bien qu'elles n'aient jamais livré de XRP au portefeuille de réserve du pont. Cela a permis à l'attaquant de frapper des XRP pontés sans contrepartie sur la chaîne tx, puis de renvoyer ces jetons à travers le pont pour retirer des XRP réels de la réserve.

Le drain a commencé à 19:16 UTC et a duré environ 97 minutes avant que le système ne soit suspendu. Chaque versement a été autorisé par 17 des 28 relais du pont — une majorité — signant exactement comme prévu, car les propres registres du pont indiquaient que les dépôts étaient légitimes. Les relais sont des programmes qui surveillent les deux blockchains et approuvent les transferts lorsque le grand livre du pont indique qu'un retrait est dû.

La défaillance spécifique, cependant, se situait un niveau plus bas. Le code des relais traitait les paiements portant le memo du pont sans d'abord vérifier l'adresse de destination, ce qui signifie que les transactions incluant le bon champ memo mais redirigeant les XRP ailleurs étaient toujours traitées comme des dépôts valides. Cette classe de faille de validation des entrées — où le logiciel du pont fait confiance à un champ comme un memo ou un identifiant sans confirmer le transfert effectif de fonds — est apparue dans d'autres exploits de ponts à travers l'industrie, où les attaquants ont repeatedly manipulé les systèmes de preuve ou de messagerie pour convaincre les ponts que des dépôts ont eu lieu alors qu'ils n'ont jamais eu lieu.

Comment le pont était censé fonctionner

Un pont fonctionne comme un coffre-fort avec un système de reçus. Un utilisateur envoie des XRP dans un portefeuille de réserve sur le XRP Ledger, et le pont crée une quantité équivalente de XRP pontés sur la chaîne de destination. Lorsque l'utilisateur renvoie ces jetons pontés, il peut retirer les XRP réels correspondants de la réserve. L'attaquant a effectivement trouvé un moyen de faire émettre des reçus par le système sans rien déposer dans le coffre-fort.

Réponse et enquête

tx a confirmé la faille de détection des dépôts dans une mise à jour publique, déclarant que l'attaquant avait exploité un logiciel qui reconnaissait incorrectement comme des dépôts valides des transactions ne livrant aucun XRP à la réserve.

Le projet a déclaré avoir identifié et corrigé le code vulnérable, engagé des spécialistes en forensique blockchain et déposé une plainte auprès de l'Internet Crime Complaint Center (IC3) du FBI — une étape couramment prise par les projets crypto après des exploits, bien que les taux de récupération des actifs numériques volés restent faibles. Cependant, tx n'a pas encore précisé comment les détenteurs concernés seraient indemnisés.

Une mise à jour sur l'incident du pont XRPL. Le 9 août, le pont XRPL de tx a été exploité et des XRP ont été vidés du portefeuille de réserve du pont sur le XRP Ledger. Le pont a été suspendu, la vulnérabilité a été identifiée, et tous les recours potentiels sont en cours d'évaluation. Ceci… — tx (@txEcosystem) 11 août 2026

Pendant ce temps, le suivi on-chain indique que la plupart des XRP volés ne sont pas restés dans un seul portefeuille. En quelques heures, les fonds ont été transférés vers plusieurs autres adresses, compliquant les efforts de récupération — un schéma fréquemment observé à la suite d'exploits crypto, où les attaquants tentent de brouiller les traces des fonds à travers de multiples portefeuilles et plateformes d'échange.