
Tx anunció el 12 de agosto que su puente XRPL fue explotado el 9 de agosto después de que un atacante abusara de una lógica defectuosa de detección de depósitos, sustrayendo XRP de la reserva del puente.
El líder técnico Reza Bashash cifró la cantidad robada en 198.715,88 XRP. El puente permanece detenido mientras el equipo evalúa las opciones de recuperación y fortalece el software afectado, según su última publicación.
La compañía dijo que la falla causó que las transacciones que nunca entregaron XRP al puente se registraran como depósitos. Esto permitió que se acuñara XRP puenteado sin respaldo en la cadena tx. Luego, el atacante retiró XRP real de la billetera de reserva contra esos saldos.
Tx dijo que la vulnerabilidad estaba en el software del puente y no en el propio XRP Ledger. Bashash describió el problema como un error en la lógica del retransmisor de XRPL que involucra pagos entre divisas y la función DefaultRipple. La falla central, según la compañía y el análisis independiente del libro mayor, fue una validación de destino insuficiente.
Los retransmisores aceptaron transacciones que contenían el memo esperado del puente sin confirmar que el destino era realmente la bóveda del puente. Una vez que suficientes retransmisores atestiguaron esos depósitos falsos, la lógica del puente del lado de tx acreditó saldos sin respaldo que podían ser canjeados por XRP genuino.
Como se informó anteriormente, el análisis público del libro mayor rastreó 199.916,3 XRP saliendo del puente en 94 pagos durante 97 minutos. Esa cifra anterior mide el XRP liberado de la reserva, mientras que Bashash ahora dice que se robaron 198.715,88 XRP. Tx no ha explicado públicamente la diferencia de aproximadamente 1.200 XRP entre las cifras.
La discusión anterior del incidente se centró en DefaultRipple, una configuración de XRP Ledger que se aplica a los activos emitidos. El análisis de XRPL.to encontró que el XRP nativo no salió a través de rippling. En cambio, todas las liberaciones de XRP observadas fueron firmadas por la configuración de multifirma del propio puente.
El análisis encontró 17 de 28 firmas de retransmisores en los pagos del puente y 21 retransmisores atestiguando el primer depósito fantasma del atacante. Esa evidencia apunta a una lógica de verificación compartida que aceptaba entradas inválidas en lugar de claves de firma robadas.
La distinción es importante porque tx describió el incidente como "aislado" al XRP puenteado. Otros activos puenteados permanecen totalmente respaldados, según la compañía. El XRP puenteado en la cadena tx actualmente no está totalmente respaldado, y el equipo aún no ha anunciado un mecanismo de reembolso.
Bashash dijo que el XRP robado se convirtió en ETH, se movió a Ethereum a través de THORChain y finalmente se transfirió a Tornado Cash. El rastreo directo se vuelve más difícil después de que los fondos ingresan al protocolo de privacidad, aunque los investigadores aún pueden examinar el historial de transacciones que conducen a ese punto.
Tx dijo que rastreó los activos robados a través de cadenas y presentó una queja formal ante el Centro de Quejas de Crímenes en Internet del FBI. La presentación incluyó registros de transacciones e información de identificación adicional, según el proyecto. Presentar una queja ante el IC3 no establece por sí mismo que el FBI haya abierto una investigación criminal.
El incidente encaja en un patrón de seguridad más amplio. En cobertura relacionada, las explotaciones de puentes entre cadenas han causado más de 4 mil millones de dólares en pérdidas desde 2021, con fallas en la verificación entre cadenas proporcionando repetidamente a los atacantes una ruta hacia activos sin respaldo.
Tx dijo que ha identificado y remediado el código vulnerable, pero el puente XRPL permanece fuera de línea mientras el equipo revisa cambios de seguridad adicionales. El proyecto no ha anunciado una fecha para restablecer las operaciones del puente.
La compañía también está evaluando formas de abordar las pérdidas de los usuarios afectados y dijo que publicará un mecanismo y un cronograma en una actualización posterior. Por ahora, tx dice que los titulares no necesitan tomar medidas y advirtió a los usuarios contra servicios de recuperación no oficiales.
Los próximos desarrollos verificados a observar son la conciliación final del monto robado, cualquier recuperación o congelación de fondos, el plan de compensación para usuarios y las condiciones para reabrir el puente. El equipo también ha dicho que tiene la intención de buscar la identificación y el enjuiciamiento del atacante, pero ese resultado depende de la investigación en curso y del proceso de aplicación de la ley.