Tx a déclaré le 12 août que son pont XRPL avait été exploité le 9 août après qu'un attaquant ait abusé d'une logique de détection de dépôt défectueuse, drainant des XRP de la réserve du pont.
Résumé
Le responsable technique Reza Bashash a évalué le montant volé à 198 715,88 XRP. Le pont reste suspendu pendant que l'équipe évalue les options de récupération et renforce le logiciel affecté, selon son dernier post.
L'entreprise a déclaré que la faille avait provoqué l'enregistrement de transactions qui n'avaient jamais livré de XRP au pont comme des dépôts. Cela a permis de frapper des XRP transférés non garantis sur la chaîne tx. L'attaquant a ensuite retiré de véritables XRP du portefeuille de réserve contre ces soldes.
Tx a déclaré que la vulnérabilité se trouvait dans le logiciel du pont plutôt que dans le XRP Ledger lui-même. Bashash a décrit le problème comme un bogue dans la logique du relais XRPL impliquant des paiements en devises croisées et la fonctionnalité DefaultRipple. L'échec central, selon l'entreprise et l'analyse indépendante du registre, était une validation de destination insuffisante.
Les relais ont accepté des transactions portant le mémo de pont attendu sans confirmer que la destination était réellement le coffre du pont. Une fois que suffisamment de relais ont attesté ces faux dépôts, la logique du pont côté tx a crédité des soldes non garantis qui pouvaient être échangés contre de véritables XRP.
Comme rapporté précédemment, l'analyse du registre public a retracé 199 916,3 XRP quittant le pont dans 94 paiements sur 97 minutes. Ce chiffre antérieur mesure les XRP libérés de la réserve, tandis que Bashash affirme maintenant que 198 715,88 XRP ont été volés. Tx n'a pas expliqué publiquement la différence d'environ 1 200 XRP entre les chiffres.
Les discussions antérieures sur l'incident se sont concentrées sur DefaultRipple, un paramètre du XRP Ledger qui s'applique aux actifs émis. L'analyse de XRPL.to a révélé que le XRP natif n'est pas sorti par le biais de rippling. Au lieu de cela, tous les XRP observés libérés ont été signés par la propre configuration multisignature du pont.
L'analyse a trouvé 17 des 28 signatures de relais sur les paiements du pont et 21 relais attestant le premier dépôt fantôme de l'attaquant. Cette preuve indique une logique de vérification partagée acceptant une entrée invalide plutôt que des clés de signature volées.
La distinction est importante car tx a décrit l'incident comme "isolé" aux XRP transférés. D'autres actifs transférés restent entièrement garantis, selon l'entreprise. Les XRP transférés sur la chaîne tx ne sont pas actuellement entièrement garantis, et l'équipe n'a pas encore annoncé de mécanisme de remboursement.
Bashash a déclaré que les XRP volés avaient été convertis en ETH, déplacés vers Ethereum via THORChain et finalement transférés à Tornado Cash. Le traçage direct devient plus difficile après que les fonds entrent dans le protocole de confidentialité, bien que les enquêteurs puissent toujours examiner l'historique des transactions menant à ce point.
Tx a déclaré avoir retracé les actifs volés à travers les chaînes et a déposé une plainte formelle auprès du Centre de plainte pour crimes informatiques du FBI. Le dépôt comprenait des enregistrements de transactions et des informations supplémentaires d'identification, selon le projet. Déposer une plainte IC3 n'établit pas en soi que le FBI a ouvert une enquête criminelle.
L'incident s'inscrit dans un schéma de sécurité plus large. Dans une couverture connexe, les exploits de ponts inter-chaînes ont causé plus de 4 milliards de dollars de pertes depuis 2021, les échecs de vérification inter-chaînes fournissant à plusieurs reprises aux attaquants une voie vers des actifs non garantis.
Tx a déclaré avoir identifié et remédié le code vulnérable, mais le pont XRPL reste hors ligne pendant que l'équipe examine d'autres modifications de sécurité. Le projet n'a pas annoncé de date pour la restauration des opérations du pont.
L'entreprise évalue également des moyens de compenser les pertes pour les utilisateurs affectés et a déclaré qu'elle publierait un mécanisme et un calendrier dans une mise à jour ultérieure. Pour l'instant, tx affirme que les détenteurs n'ont pas besoin d'agir et a averti les utilisateurs contre les services de récupération non officiels.
Les prochains développements vérifiés à surveiller sont la réconciliation finale du montant volé, toute récupération ou gel de fonds, le plan de remédiation des utilisateurs et les conditions de réouverture du pont. L'équipe a également déclaré qu'elle avait l'intention de poursuivre l'identification et la poursuite de l'attaquant, mais que ce résultat dépend toujours de l'enquête en cours et du processus judiciaire.
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.





























