Fałszywe depozyty opróżniły most tx, a 17 relayerów zatwierdziło każdą wypłatę
Najważniejsze informacje
- •Atakujący ukradł około 199 916 XRP o wartości około 200 000 dolarów, przedstawiając spreparowane dowody depozytów, które most uznał za prawidłowe bez weryfikacji faktycznych transferów.
- •Siedemnaście z 28 relayerów mostu zatwierdziło 94 fałszywe transakcje w ciągu 97 minut, ponieważ wszystkie działały na tym samym błędnym kodzie, który nie sprawdzał, dokąd faktycznie kierowano płatności.
- •Rezerwa mostu została zmniejszona do zaledwie 493 XRP o wartości około 500 dolarów, co oznacza wyczerpanie 99,7% zasobów i pozostawienie bridged XRP na łańcuchu tx bez pełnego pokrycia rzeczywistymi tokenami.
- •Most przeszedł kilka wewnętrznych i zewnętrznych audytów przed wdrożeniem, ale żaden z nich nie wykrył błędu logiki biznesowej, który pozwalał fikcyjnym depozytom uruchamiać emisję bridged tokenów.
- •tx nie podało, jak zostaną zrekompensowane środki posiadaczom niepokrytych bridged XRP, a większość skradzionych XRP została w ciągu kilku godzin przeniesiona przez kolejne adresy.

9 sierpnia 2026 r. atakujący opróżnił niemal całą rezerwę XRP wspierającą most między XRP Ledger a blockchainem tx. Sprawca wyniósł około 199 916 XRP, o wartości blisko 200 000 dolarów, pozostawiając bridged XRP należące do użytkowników tx bez wystarczającej liczby rzeczywistych tokenów do wykupu.
tx od tego czasu wstrzymało most i złożyło zgłoszenie do Internet Crime Complaint Center FBI.
Fałszywe depozyty opróżniły rezerwę w 97 minut
Atakujący przedłożył spreparowane dowody depozytów, które nigdy nie miały miejsca. Własne zapisy mostu uznały te dowody za prawidłowe.
W normalnym trybie działania most blokuje rzeczywiste XRP w portfelu rezerwowym na XRP Ledger i emituje równowartość bridged XRP na łańcuchu partnera. Gdy użytkownicy zwracają bridged tokeny, system ma uwalniać odpowiadające im prawdziwe XRP. Mosty międzyłańcuchowe stały się powtarzalnym celem w sektorze krypto właśnie dlatego, że koncentrują duże pule realnych aktywów w jednym portfelu rezerwowym, który może zostać odblokowany przez błąd w logice mostu.
Luka pozwoliła atakującemu zdobyć bridged tokeny bez wcześniejszego zasilenia skarbca. Następnie mógł odesłać te tokeny przez most, aby wypłacić prawdziwe XRP z rezerwy.
tx potwierdziło w oficjalnej aktualizacji, że jego oprogramowanie „incorrectly registered transactions that never actually delivered any XRP to the bridge as deposits” i emitowało bridged XRP przeciwko tym fikcyjnym depozytom.
Oprogramowanie relayerów skanowało konto mostu w poszukiwaniu płatności zawierających memo z odbiorcą tx, ale nigdy nie weryfikowało, dokąd płatność faktycznie była kierowana. Pozornie prawidłowe memo wskazywało portfel samego atakującego.
97-minutowe opróżnianie zatwierdzone przez 17 relayerów
Odpływ środków rozpoczął się 9 sierpnia o 19:16 UTC i trwał 97 minut, obejmując 94 pojedyncze transakcje.
Wyraźna większość, 17 z 28 relayerów mostu, zatwierdziła każdą wypłatę, działając zgodnie z założeniami systemu. Relayerzy to programy, które monitorują oba łańcuchy i autoryzują wypłatę, gdy zapisy mostu wskazują, że jest ona należna. Ponieważ zapisy pokazywały depozyty jako rzeczywiste, relayerzy przetworzyli je odpowiednio. Wszystkie relayerzy działały na tym samym błędnym kodzie i zwróciły ten sam nieprawidłowy wynik — konfiguracja ta zapewniała redundancję wobec awarii pojedynczych węzłów, ale nie dawała różnorodności logiki, która mogłaby wykryć błąd.
Konto płynności wypłaciło 199 916 XRP i zostało z 493 XRP, o wartości około 500 dolarów — 99,7% rezerwy zostało wyczerpane. tx przyznało, że bridged XRP na jego łańcuchu „is not currently fully backed”.
An update on the XRPL bridge incident.
On August 9, the tx XRPL bridge was exploited and XRP was drained from the bridge's reserve wallet on the XRP Ledger. The bridge has been halted, the vulnerability has been identified, and all potential remedies are being evaluated. This…
— tx (@txEcosystem) August 11, 2026
https://x.com/txEcosystem/status/2087269579190046895?s=20
Kontekst projektu i reakcja
tx to projekt z siedzibą w USA, którego celem jest tokenizacja aktywów rzeczywistych (RWAs). To zmiana marki łańcucha Coreum, który wcześniej w 2026 roku połączył społeczności Coreum i Sologenic.
W swoim oświadczeniu tx podało, że most przeszedł „multiple internal and third-party audits prior to deployment”, które nie wykryły błędu w wykrywaniu depozytów. Audyty inteligentnych kontraktów zwykle koncentrują się na dobrze znanych klasach podatności, takich jak reentrancy, przepełnienie liczb całkowitych i kontrola dostępu. Błędy logiki biznesowej — gdy poszczególne elementy działają zgodnie z założeniami, ale cały system niewłaściwie obsługuje przypadek brzegowy, taki jak niezasilony depozyt — są trudniejsze do wykrycia standardowymi narzędziami audytowymi i w ostatnich latach stały za kilkoma dużymi exploitami mostów.
Spółka poinformowała, że wyłączyła most, naprawiła lukę bezpieczeństwa w swoim kodzie, zaangażowała specjalistów od analizy blockchain i złożyła raport do FBI. tx nie określiło, w jaki sposób posiadacze niepokrytych bridged XRP mają zostać zrekompensowani.
Odzyskanie środków wydaje się niepewne. W ciągu kilku godzin od ataku znaczna część skradzionych XRP została już przeniesiona przez łańcuch innych adresów.
XRP spadło do 0,9905 USD 11 sierpnia, notując pierwszy handel poniżej jednego dolara od listopada 2024 roku. Token obecnie kosztuje 1,01 USD, co oznacza spadek o 69% od początku roku.
Exploity mostów w 2026 roku
Incydent dołącza do serii exploitów związanych z mostami w 2026 roku. Jak wcześniej informował Cryptopolitan, w maju atakujący ukradł około 11,5 mln USD z mostu Verus-Ethereum, używając sfałszowanego dowodu Merkle, co podniosło łączne straty na mostach do ponad 328 mln USD w ośmiu dużych incydentach w 2026 roku.
Firma bezpieczeństwa Blockaid powiązała ten atak z tą samą klasą podatności, którą wykorzystano w naruszeniach Wormhole i Nomad z 2022 roku: łańcuch docelowy zaakceptował dowód bez powiązania go z rzeczywistym transferem. Exploit tx odzwierciedla ten sam schemat — most zaufał otrzymanym danym, nie potwierdzając niezależnie, że transfer rzeczywiście nastąpił.