NieuwsCryptoXRP-brug voor $200.000 leeggehaald nadat softwarefout valse stortingen als echt registreerde

XRP-brug voor $200.000 leeggehaald nadat softwarefout valse stortingen als echt registreerde

Auteur: Coindesk·

Belangrijkste punten

  • Bijna 200.000 XRP ter waarde van ongeveer $200.000 is op 9 augustus gestolen uit een cross-chain brug tussen de XRP Ledger en de tx-blockchain.
  • De aanval richtte zich op een softwarekwetsbaarheid waarbij relayer-code transacties met het memoveld van de brug verwerkte zonder het bestemmingsadres te verifiëren, waarbij fictieve stortingen als legitiem werden behandeld.
  • De aanval duurde ongeveer 97 minuten, waarbij een meerderheid van de 28 relayers van de brug elke uitbetaling autoriseerde omdat de eigen administratie van de brug geldige stortingen aangaf.
  • tx heeft de kwetsbare code gerepareerd, blockchain-forensisch specialisten ingeschakeld en een klacht ingediend bij het Internet Crime Complaint Center van de FBI, maar heeft nog niet aangekondigd hoe gedupeerde houders zullen worden gecompenseerd.
  • On-chain tracking wijst uit dat de gestolen XRP snel over meerdere wallets werd verspreid, een patroon dat veel wordt gebruikt om fondssporen te verbergen en recovery-inspanningen te bemoeilijken.
XRP-brug voor $200.000 leeggehaald nadat softwarefout valse stortingen als echt registreerde

XRP-brug voor $200.000 leeggehaald nadat softwarefout valse stortingen als echt registreerde

Bijna 200.000 XRP — ter waarde van ongeveer $200.000 tegen huidige prijzen — zijn op 9 augustus afgehaald uit een cross-chain brug die de XRP Ledger verbindt met de tx-blockchain, nadat een aanvaller een softwarekwetsbaarheid uitbuitte waardoor niet-bestaande stortingen als echt werden geregistreerd. Het incident voegt zich in een lange reeks exploits van cross-chain bruggen, die de crypto-industrie collectief miljarden dollars hebben gekost en nog steeds een van de meest getroffen categorieën van gedecentraliseerde financiële infrastructuur vormen.

De brug verbond de XRP Ledger met Coreum, een blockchain die in maart dit jaar werd herdoopt tot tx, een in de VS gevestigd project gericht op de tokenisering van echte activa. Volgens tx herkende de software van de brug bepaalde transacties ten onrechte als stortingen, ook al leverden deze nooit XRP af aan de reserve-wallet van de brug. Hierdoor kon de aanvaller niet-gedekte brug-XRP minten op de tx-chain, en vervolgens deze tokens weer door de brug sturen om echte XRP uit de reserve op te nemen.

De afname begon om 19:16 UTC en duurde ongeveer 97 minuten voordat het systeem werd stopgezet. Elke uitbetaling werd geautoriseerd door 17 van de 28 relayers van de brug — een meerderheid — die precies zoals ontworpen goedkeurden, omdat de eigen administratie van de brug aangaf dat de stortingen legitiem waren. Relayers zijn programma's die beide blockchains monitoren en overschrijvingen goedkeuren wanneer het grootboek van de brug aangeeft dat er een opname verschuldigd is.

De specifieke fout zat echter een laag dieper. De relayer-code verwerkte betalingen met de memo van de brug zonder eerst het bestemmingsadres te verifiëren, wat betekende dat transacties met het juiste memoveld maar met XRP naar een ander adres nog steeds als geldige stortingen werden behandeld. Deze klasse van invoervalidatiefout — waarbij brugsoftware vertrouwt op een veld zoals een memo of identificatiecode zonder de daadwerkelijke overdracht van fondsen te bevestigen — is ook opgedoken bij andere brug-exploits in de industrie, waarbij aanvallers herhaaldelijk bewijs- of berichtensystemen hebben gemanipuleerd om bruggen ervan te overtuigen dat er stortingen hadden plaatsgevonden die niet waren gebeurd.

Hoe de brug zou moeten werken

Een brug werkt als een kluis met een bonnestelsel. Een gebruiker stuurt XRP naar een reserve-wallet op de XRP Ledger, en de brug creëert een equivalente hoeveelheid brug-XRP op de bestemmingschain. Wanneer de gebruiker deze brug-tokens terugstuurt, kan de bijbehorende echte XRP uit de reserve worden opgenomen. De aanvaller vond effectief een manier om het systeem bonnen te laten uitgeven zonder iets in de kluis te deponeren.

Reactie en onderzoek

tx bevestigde de stortingsdetectiefout in een openbare update, waarin werd gesteld dat de aanvaller software uitbuitte die ten onrechte transacties als geldige stortingen herkende die geen XRP aan de reserve leverden.

Het project zei dat het de kwetsbare code heeft geïdentificeerd en gerepareerd, blockchain-forensisch specialisten heeft ingeschakeld en een klacht heeft ingediend bij het Internet Crime Complaint Center (IC3) van de FBI — een stap die vaak wordt genomen door cryptoprojecten na exploits, hoewel het herstelpercentage voor gestolen digitale activa laag blijft. tx heeft echter nog niet bekendgemaakt hoe gedupeerde houders zullen worden gecompenseerd.

Een update over het XRPL-brugincident. Op 9 augustus is de tx XRPL-brug uitgebuit en is XRP afgehaald uit de reserve-wallet van de brug op de XRP Ledger. De brug is stopgezet, de kwetsbaarheid is geïdentificeerd en alle mogelijke remedies worden geëvalueerd. Dit… — tx (@txEcosystem) 11 augustus 2026

Ondertussen geven on-chain-trackinggegevens aan dat het grootste deel van de gestolen XRP niet in één wallet is gebleven. Binnen enkele uren werden de fondsen verplaatst naar verschillende andere adressen, wat de recovery-inspanningen bemoeilijkt — een patroon dat vaak wordt waargenomen na crypto-exploits, waarbij aanvallers proberen sporen van fondsen te verbergen via meerdere wallets en exchanges.