
Tx a déclaré le 12 août que son pont XRPL avait été exploité le 9 août après qu'un attaquant ait abusé d'une logique de détection des dépôts défectueuse, vidant le XRP de la réserve du pont.
Le responsable technique Reza Bashash a estimé le montant volé à 198 715,88 XRP. Le pont reste à l'arrêt pendant que l'équipe évalue les options de récupération et renforce le logiciel affecté, selon sa dernière publication.
La société a déclaré que la faille avait fait en sorte que des transactions qui n'avaient jamais livré de XRP au pont soient enregistrées comme des dépôts. Cela a permis la création de XRP ponté non garanti sur la chaîne tx. L'attaquant a ensuite retiré de véritables XRP du portefeuille de réserve contre ces soldes.
Tx a déclaré que la vulnérabilité se trouvait dans le logiciel du pont plutôt que dans le XRP Ledger lui-même. Bashash a décrit le problème comme un bogue dans la logique du relayer XRPL impliquant les paiements inter-devises et la fonction DefaultRipple. La défaillance centrale, selon la société et une analyse indépendante du registre, était une validation de destination insuffisante.
Les relayers ont accepté des transactions portant le mémo du pont attendu sans confirmer que la destination était réellement le coffre-fort du pont. Une fois qu'un nombre suffisant de relayers ont attesté de ces faux dépôts, la logique du pont côté tx a crédité des soldes non garantis qui pouvaient être échangés contre de véritables XRP.
Comme signalé précédemment, l'analyse publique du registre a permis de retracer 199 916,3 XRP quittant le pont en 94 paiements sur 97 minutes. Ce chiffre antérieur mesure le XRP libéré de la réserve, tandis que Bashash affirme maintenant que 198 715,88 XRP ont été volés. Tx n'a pas publiquement expliqué la différence d'environ 1 200 XRP entre les chiffres.
Les discussions antérieures sur l'incident se sont concentrées sur DefaultRipple, un paramètre du XRP Ledger qui s'applique aux actifs émis. L'analyse de XRPL.to a révélé que le XRP natif n'a pas quitté par le rippling. Au lieu de cela, toutes les libérations de XRP observées ont été signées par la configuration multisignature du pont elle-même.
L'analyse a révélé 17 des 28 signatures de relayer sur les paiements du pont et 21 relayers attestant du premier dépôt fantôme de l'attaquant. Cette preuve indique une logique de vérification partagée acceptant une entrée invalide plutôt que des clés de signature volées.
La distinction est importante car tx a décrit l'incident comme « isolé » au XRP ponté. Les autres actifs pontés restent entièrement garantis, selon la société. Le XRP ponté sur la chaîne tx n'est actuellement pas entièrement garanti, et l'équipe n'a pas encore annoncé de mécanisme de remboursement.
Bashash a déclaré que le XRP volé avait été converti en ETH, déplacé vers Ethereum via THORChain et finalement transféré vers Tornado Cash. Le traçage direct devient plus difficile après que les fonds entrent dans le protocole de confidentialité, bien que les enquêteurs puissent toujours examiner l'historique des transactions menant à ce point.
Tx a déclaré avoir tracé les actifs volés à travers les chaînes et déposé une plainte formelle auprès du Centre de plaintes pour la criminalité sur Internet du FBI (IC3). Le dépôt incluait les enregistrements de transactions et des informations d'identification supplémentaires, selon le projet. Le dépôt d'une plainte IC3 n'établit pas en soi que le FBI a ouvert une enquête criminelle.
L'incident s'inscrit dans un schéma de sécurité plus large. Dans une couverture connexe, les exploits de ponts cross-chain ont causé plus de 4 milliards de dollars de pertes depuis 2021, les défaillances de la vérification cross-chain offrant à plusieurs reprises aux attaquants une voie vers des actifs non garantis.
Tx a déclaré avoir identifié et corrigé le code vulnérable, mais le pont XRPL reste hors ligne pendant que l'équipe examine des modifications de sécurité supplémentaires. Le projet n'a pas annoncé de date pour la restauration des opérations du pont.
La société évalue également les moyens de compenser les pertes des utilisateurs affectés et a déclaré qu'elle publierait un mécanisme et un calendrier dans une prochaine mise à jour. Pour l'instant, tx indique que les détenteurs n'ont pas besoin d'agir et a mis en garde les utilisateurs contre les services de récupération non officiels.
Les prochains développements vérifiés à surveiller sont la conciliation finale du montant volé, toute récupération ou gel des fonds, le plan de dédommagement des utilisateurs et les conditions de réouverture du pont. L'équipe a également déclaré qu'elle avait l'intention de poursuivre l'identification et la poursuite de l'attaquant, mais ce résultat reste dépendant de l'enquête en cours et du processus d'application de la loi.