НовостиКриптовалютыМост XRP потерял $200 000 из-за ошибки в ПО, позволившей фиктивным депозитам инициировать реальные выводы средств

Мост XRP потерял $200 000 из-за ошибки в ПО, позволившей фиктивным депозитам инициировать реальные выводы средств

Автор: Coincentral·

Ключевые выводы

  • Эксплойт позволил вывести 199 916,3 XRP с моста через 94 платежа за 97 минут 9 августа 2026 года.
  • Уязвимость позволяла сообщениям (memo) в обычных переводах между кошельками быть принятыми за валидные депозиты моста, поскольку адрес получателя не проверялся должным образом.
  • Следователи не обнаружили доказательств компрометации ключей релееров, а функция rippling XRP Ledger не была причиной инцидента.
  • tx заявило об обнаружении и устранении уязвимого кода, приостановке работы моста и сообщении об инциденте в Центр жалоб на интернет-преступления ФБР.
  • Компания не сообщила, как пострадавшие пользователи будут компенсированы и когда мост возобновит работу.
Мост XRP потерял $200 000 из-за ошибки в ПО, позволившей фиктивным депозитам инициировать реальные выводы средств

9 августа 2026 года злоумышленник вывел около 200 000 XRP — стоимостью приблизительно $200 000 — с блокчейн-моста, соединяющего XRP Ledger с сетью Coreum (tx). Эксплойт использовал уязвимость в программном обеспечении, позволившую сфабрикованным записям о депозитах пройти проверку и инициировать легитимные выводы средств из резервного кошелька моста.

tx подтвердило инцидент в публичном заявлении 11 августа 2026 года:

An update on the XRPL bridge incident. On August 9, the tx XRPL bridge was exploited and XRP was drained from the bridge's reserve wallet on the XRP Ledger. The bridge has been halted, the vulnerability has been identified, and all potential remedies are being evaluated. This…

— tx (@txEcosystem) August 11, 2026

Мост соединял XRP Ledger с Coreum — блокчейном, который в марте 2026 года сменил название на tx и специализируется на токенизации реальных активов. Блокчейн-мосты — соединяющие несовместимые сети путём блокировки активов на одной цепи и выпуска их эквивалентов на другой — относятся к числу наиболее часто взламываемых компонентов инфраструктуры децентрализованных финансов. Крупные инциденты с мостами, такими как Wormhole, Nomad и Ronin Network, в совокупности привели к потерям на миллиарды долларов, причём чаще всего они были вызваны ошибками валидации, а не криптографическими взломами.

Как работал эксплойт

Блокчейн-мосты функционируют как хранилища с системой расписок. Пользователи вносят XRP на резервный кошелёк, а мост создаёт эквивалентное количество обёрнутых токенов в целевой сети. Возвращая эти токены, пользователь может вывести исходные XRP.

Злоумышленник обошёл этот процесс, получив расписки без фактического внесения депозитов. Программное обеспечение релееров — отвечающее за мониторинг обоих блокчейнов и авторизацию переводов — проверяло успешность платежа и считывало прикреплённое к нему сообщение (memo). Однако оно не проверяло, были ли средства фактически направлены на адрес моста.

Злоумышленник использовал этот пробел, отправляя переводы между кошельками с сообщениями (memo), оформленными так, чтобы имитировать депозиты моста. Релееры интерпретировали эти транзакции как легитимные и регистрировали их как реальные депозиты. После того как достаточное число релееров достигало консенсуса, система начисляла балансы, не обеспеченные реальными XRP. Затем злоумышленник использовал стандартную процедуру вывода для извлечения подлинных XRP из резерва моста.

Эта ошибка — отсутствие проверки адреса получателя платежа — относится к классу ошибок валидации входных данных, которые аудиторы безопасности регулярно выявляют в архитектуре мостов, где релееры должны независимо подтверждать выполнение нескольких условий перед авторизацией межсетевых переводов.

Данные блокчейна

Анализ данных блокчейна показал, что 199 916,3 XRP покинули аккаунт моста через 94 платежа в период с 19:16 UTC до 20:53 UTC 9 августа — в течение 97 минут. До атаки на мосту находилось около 200 410 XRP. После вывода осталось лишь 493,5 XRP.

Каждый исходящий платёж содержал 17 из 28 подписей релееров, что соответствовало требуемому большинству. Следователи не обнаружили доказательств компрометации ключей релееров.

Блокчейн-аналитики также отвергли более раннюю теорию о том, что ответственность несёт функция «rippling» (рипплинг) XRP Ledger. Рипплинг применяется исключительно к выпущенным активам, удерживаемым через трастовые линии, тогда как нативные XRP не используют трастовые линии. Все 199 916 XRP покинули мост через подписанные мостом платежи, а не через рипплинг. Инцидент был вызван уязвимостью в программном обеспечении моста, соединяющего две сети, а не уязвимостью в самих блокчейнах.

Перемещение похищенных средств

После вывода похищенные XRP были быстро рассредоточены. Приблизительно 169 000 XRP были переведены на два промежуточных кошелька, созданных 28 июня. Ещё 34 000 XRP были переведены на три других адреса. Личность злоумышленника не установлена.

Реакция и текущий статус

tx заявило, что выявило и устранило уязвимый код, привлекло специалистов по блокчейн-криминалистике и подало отчёт в Центр жалоб на интернет-преступления ФБР (IC3). Мост остаётся остановленным, пока команда оценивает возможные меры.

Компания не сообщила, как пострадавшие пользователи будут компенсированы и когда работа моста возобновится. Результаты этих решений станут важным индикатором для пользователей, оценивающих действия платформы в связи с инцидентом, а также безопасность межсетевой инфраструктуры на XRP Ledger в целом.