tx XRPL-bridge leeggehaald: 199.916 XRP gestolen door exploitatie van stortingsverificatie
Belangrijkste punten
- •De aanvaller stal ongeveer 199.916 XRP ter waarde van circa $200.000 door vervalst stortingsbewijs in te dienen dat de bridge als legitiem accepteerde zonder de onderliggende overboekingen te verifiëren.
- •Zeventien van de 28 relayers van de bridge keurden in 97 minuten 94 frauduleuze transacties goed omdat alle relayers dezelfde foutieve code uitvoerden die niet bevestigde waar betalingen daadwerkelijk naartoe gingen.
- •De bridge-reserve behield slechts 493 XRP ter waarde van ongeveer $500, waardoor 99,7% van de reserve werd uitgeput en de bridged XRP op de tx-chain zonder voldoende dekking door echte tokens kwam te staan.
- •De bridge had vóór implementatie meerdere interne en externe audits doorstaan, waarvan er geen de fout in de bedrijfslogica ontdekte die het mogelijk maakte dat fantoomstortingen het minten van bridged tokens activeerden.
- •tx heeft niet gespecificeerd hoe houders van niet-gedekte bridged XRP zullen worden gecompenseerd, en binnen enkele uren na de aanval was veel van de gestolen XRP al verplaatst via een keten van andere adressen.

Op 9 augustus 2026 draineerde een aanvaller bijna de volledige XRP-reserve die de bridge tussen de XRP Ledger en de tx-blockchain ondersteunt. De aanvaller maakte ongeveer 199.916 XRP buit, ter waarde van ruwweg $200.000, waardoor de bridged XRP die tx-gebruikers vasthouden niet meer voldoende wordt gedekt door echte tokens voor inwisseling.
tx heeft sindsdien de bridge stopgezet en een melding ingediend bij het Internet Crime Complaint Center van de FBI.
Hoe de aanval werkte
De aanvaller diende vervalst bewijs in van stortingen die nooit hebben plaatsgevonden. De eigen administratie van de bridge accepteerde dit bewijs als legitiem.
Onder normale werking sluit de bridge daadwerkelijke XRP op in een reserve-portemonnee op de XRP Ledger en mint een equivalente hoeveelheid bridged XRP op de partnerchain. Wanneer gebruikers bridged tokens terugsturen, is het systeem ontworpen om de bijbehorende echte XRP vrij te geven. Cross-chain bridges zijn in de cryptosector terugkerende doelwitten geworden juist omdat ze grote hoeveelheden echte activa concentreren in één enkele reserve-portemonnee die met een fout in de bridge-logica kan worden ontgrendeld.
De kwetsbaarheid stelde de aanvaller in staat om bridged tokens te verkrijgen zonder eerst de kluis te financieren. Vervolgens konden ze die tokens terugsturen via de bridge om echte XRP uit de reserve op te nemen.
tx bevestigde in een officiële update dat de software "onjuist transacties registreerde die nooit daadwerkelijk XRP aan de bridge hadden geleverd als stortingen" en bridged XRP uitgaf tegenover deze fantoomstortingen.
De relayer-software doorzocht de bridge-rekening op betalingen met een tx-ontvangermemo, maar verifieerde nooit waar de betaling daadwerkelijk naartoe ging. Een schijnbaar legitieme memo verwees naar de eigen portemonnee van de aanvaller.
97 minuten durende drain goedgekeurd door 17 relayers
De drain begon om 19:16 UTC op 9 augustus en duurde 97 minuten, verspreid over 94 afzonderlijke transacties.
Een duidelijke meerderheid van 17 van de 28 relayers van de bridge keurde elke uitbetaling goed, functionerend zoals het systeem was ontworpen. Relayers zijn programma's die beide chains monitoren en een opname autoriseren wanneer de administratie van de bridge aangeeft dat er een verschuldigd is. Omdat de administratie de stortingen als echt aanmerkte, verwerkten de relayers deze dienovereenkomstig. Alle relayers voerden dezelfde foutieve code uit en gaven hetzelfde onjuiste resultaat terug — een configuratie die redundantie bood tegen individuele knooppuntstoringen maar geen diversiteit in logica die de fout had kunnen opvangen.
De liquiditeitsrekening betaalde 199.916 XRP uit en behield 493 XRP, ter waarde van ongeveer $500 — 99,7% van de reserve uitgeput. tx heeft erkend dat bridged XRP op de chain "momenteel niet volledig gedekt" is.
An update on the XRPL bridge incident.
On August 9, the tx XRPL bridge was exploited and XRP was drained from the bridge's reserve wallet on the XRP Ledger. The bridge has been halted, the vulnerability has been identified, and all potential remedies are being evaluated. This…
— tx (@txEcosystem) August 11, 2026
https://x.com/txEcosystem/status/2087269579190046895?s=20
Projectachtergrond en reactie
tx is een in de VS gevestigd project dat zich richt op het tokeniseren van real-world assets (RWA's). Het is een rebrand van de Coreum-chain, die eerder in 2026 de Coreum- en Sologenic-gemeenschappen samenvoegde.
In een verklaring zei tx dat de bridge "meerdere interne en externe audits vóór implementatie had doorstaan," waarvan er geen de bug in de stortingsverificatie ontdekte. Smart contract-audits richten zich doorgaans op bekende kwetsbaarheidsklassen zoals re-entrancy, integer overflow en toegangscontrole. Fouten in bedrijfslogica — waarbij afzonderlijke componenten functioneren zoals geschreven maar het systeem als geheel een randgeval zoals een ongefinancierde storting verkeerd afhandelt — zijn moeilijker bloot te leggen met standaard audit-tooling en hebben aan de basis gestaan van verschillende grote bridge-exploits in recente jaren.
Het bedrijf meldde dat het de bridge heeft uitgeschakeld, het beveiligingslek in de code heeft hersteld, blockchain-forensisch specialisten heeft ingeschakeld en een melding heeft ingediend bij de FBI. tx heeft niet gespecificeerd hoe houders van niet-gedekte bridged XRP zullen worden gecompenseerd.
Het herstel lijkt onzeker. Binnen enkele uren na de aanval was veel van de gestolen XRP al verplaatst via een keten van andere adressen.
XRP daalde tot $0,9905 op 11 augustus, de eerste keer dat de munt onder een dollar handelde sinds november 2024. De token wordt momenteel verhandeld op $1,01, 69% lager over het jaar tot nu toe.
Bridge-exploits in 2026
Het incident voegt zich in een reeks bridge-gerelateerde exploits in 2026. Zoals eerder gemeld door Cryptopolitan, stal een aanvaller in mei ongeveer $11,5 miljoen uit de Verus-Ethereum-bridge met een vervalst Merkle-bewijs, waardoor de totale bridge-verliezen opliepen tot meer dan $328 miljoen in acht grote incidenten in 2026.
Beveiligingsbedrijf Blockaid koppelde die hack aan dezelfde klasse kwetsbaarheid als bij de Wormhole- en Nomad-inbreuken van 2022: de bestemmingschain accepteerde een bewijs zonder dit te koppelen aan een daadwerkelijke overboeking. De tx-exploit weergalmt hetzelfde patroon — een bridge vertrouwde ontvangen gegevens zonder onafhankelijk te bevestigen dat de onderliggende overboeking had plaatsgevonden.