Le pont XRPL-tx exploité pour 200 000 XRP via une vulnérabilité de faux dépôt
Points clés
- •Environ 200 000 XRP (soit environ 200 000 $) ont été volés le 9 août via l'exploitation d'une faille de détection des dépôts dans le pont interchaîne XRPL-tx.
- •La vulnérabilité a permis à l'attaquant de frapper des XRP pontés non garantis et d'utiliser ces soldes fabriqués pour retirer de vrais XRP de la réserve du pont, bien que le pont ait réussi plusieurs audits de sécurité internes et tiers avant son lancement.
- •L'impact s'est limité aux XRP pontés sur la chaîne tx, qui ne sont plus garantis un pour un par des réserves réelles de XRP, tandis que les autres actifs pontés et les fonds des utilisateurs sur les plateformes d'échange ou les blockchains sont restés non affectés.
- •L'équipe tx a fermé le pont, appliqué des correctifs au code, déposé une plainte officielle auprès du FBI Internet Crime Complaint Center et collabore avec des entreprises de criminalistique blockchain pour suivre les fonds volés.
- •Le pont XRPL-tx restera suspendu jusqu'à ce que tous les examens de sécurité et les mises à niveau du système soient terminés, et l'entreprise évalue les options d'indemnisation pour les utilisateurs affectés.

Une vulnérabilité de sécurité critique dans le pont interchaîne reliant le XRP Ledger (XRPL) et le réseau tx a été exploitée le 9 août, entraînant le vol d'environ 200 000 XRP (environ 200 000 $), selon une déclaration de l'équipe tx.
L'attaquant a manipulé une faille dans le mécanisme de détection des dépôts du pont, amenant le système à enregistrer des transactions comme des dépôts réussis alors qu'aucun XRP n'avait été livré à l'adresse du pont sur le XRPL. Cela a permis à l'attaquant de frapper des XRP pontés non garantis sur la chaîne tx, puis d'utiliser ces soldes fabriqués pour retirer de vrais XRP de la réserve du pont.
Dans sa déclaration, l'équipe tx a expliqué : « Le logiciel du pont a incorrectement enregistré des transactions en tant qu'investissements qui n'ont pas réellement livré de $XRP au pont, et a frappé des $XRP pontés sur la chaîne tx en retour. L'attaquant a ensuite utilisé ces soldes non garantis pour retirer de vrais $XRP de la réserve. »
L'entreprise a noté que le pont avait subi plusieurs audits de sécurité internes et tiers avant son lancement, mais que la vulnérabilité est passée inaperçue lors de ces examens. L'incapacité des audits de pré-lancement à détecter la faille de détection des dépôts souligne un défi plus large dans la sécurité des ponts interchaînes, où même le code examiné s'est à plusieurs reprises révélé vulnérable à de nouveaux vecteurs d'exploitation. Les protocoles de pont se sont constamment classés parmi les catégories les plus ciblées de l'infrastructure DeFi, avec plusieurs incidents très médiatisés impliquant des systèmes audités ces dernières années.
Selon tx, l'impact de l'attaque s'est limité aux XRP pontés sur la chaîne tx. Tous les XRP pontés actuellement en circulation ne sont plus garantis un pour un par des réserves réelles de XRP. Il a été signalé que les autres actifs pontés étaient entièrement sécurisés, et l'équipe a souligné que les jetons et les fonds des utilisateurs détenus sur des plateformes d'échange centralisées, des plateformes d'échange décentralisées ou directement sur la blockchain n'étaient pas affectés.
Dès la détection de l'incident, l'équipe tx a fermé le pont XRPL-tx. La vulnérabilité de sécurité a depuis été identifiée et des mesures correctives ont été appliquées au code concerné.
L'équipe suit activement le mouvement des fonds volés sur plusieurs réseaux blockchain et collabore avec des entreprises de criminalistique blockchain. Une plainte officielle a également été déposée auprès du FBI Internet Crime Complaint Center (IC3), incluant tous les relevés de transactions liés à l'attaque et toute information supplémentaire qui pourrait aider à identifier l'attaquant.
La direction de tx a déclaré qu'elle évaluait diverses options pour indemniser les utilisateurs affectés. Les détails concernant le mécanisme d'indemnisation et le calendrier de mise en œuvre seront annoncés dans une prochaine mise à jour. L'entreprise a également confirmé que toutes les voies légales disponibles seront explorées pour identifier et poursuivre l'attaquant en justice.
Le pont XRPL-tx restera suspendu jusqu'à ce que les examens de sécurité et les mises à niveau du système soient pleinement terminés.
Source : CryptoNews.net