
Un attaquant a siphonné près de 200 000 XRP, d'une valeur d'environ 202 000 $, d'un pont XRP Ledger le 9 août en exploitant une faille dans son logiciel de détection de dépôts, a déclaré le projet.
Dans une publication sur X mardi, Tx, qui exploite le pont reliant la chaîne Tx et le XRP Ledger, a déclaré qu'une faille logicielle avait fait en sorte que le pont enregistre des transactions comme des dépôts XRP alors même qu'aucun XRP n'avait été reçu.
« L'attaquant a exploité la logique de détection des dépôts du pont », a écrit la société. « Le logiciel du pont a enregistré à tort comme des dépôts des transactions qui n'ont jamais réellement livré de XRP au pont, et a frappé des XRP pontés sur la chaîne Tx en conséquence. »
Tx est un écosystème de blockchain de couche 1 lancé en mars en combinant la blockchain Coreum avec Sologenic, une plateforme de tokenisation et de trading basée sur le XRP Ledger.
L'attaquant a utilisé ces dépôts frauduleux pour créer des XRP non adossés sur la chaîne Tx, puis les a échangés via le pont contre de véritables XRP.
Selon Tx, le pont a subi plusieurs audits internes et tiers avant son déploiement, mais la vulnérabilité n'a pas été identifiée.
XRPL, une plateforme indépendante d'analyse et de trading pour le XRP Ledger, a constaté que le pont avait libéré environ 199 916 XRP via 94 paiements sur 97 minutes. Chaque paiement a été autorisé par 17 des 28 'relayers' du pont, des programmes qui surveillent les deux blockchains et approuvent les transferts.
Selon XRPL, les 'relayers' ont confondu les transactions autodirigées de l'attaquant avec des dépôts. L'attaquant a ensuite retiré les soldes non adossés résultants via le processus normal du pont.
L'analyse a rejeté une affirmation initiale selon laquelle les XRP auraient été siphonné via le « rippling », une fonctionnalité de l'XRPL qui déplace les tokens émis à travers les lignes de confiance. Les XRP natifs ne peuvent pas se déplacer via le rippling, selon XRPL.
« Un avertissement largement partagé a blâmé le « rippling » et un drapeau de compte activé par défaut. Le grand livre dit le contraire : chacun de ces paiements a été signé par le multisig du pont lui-même, et le XRP natif ne peut pas être 'rippled' du tout », a écrit XRPL. « En lisant les deux chaînes publiques ensemble, la véritable cause est un relayer qui a confondu les auto-paiements de l'attaquant avec des dépôts. »
Dans une publication distincte sur X, Reza Bashash, un dirigeant de CoreNest Capital et co-fondateur de Sologenic et Coreum, a déclaré que l'attaquant avait converti les XRP volés en Ethereum, les avait transférés sur le réseau Ethereum via THORChain, et avait envoyé la totalité du montant au mixeur de cryptomonnaies Tornado Cash, rendant les fonds beaucoup plus difficiles à tracer.
Tx a déclaré avoir arrêté le pont, corrigé le code affecté, tracé les fonds volés et déposé une plainte auprès du Centre de plainte pour la cybercriminalité du FBI. L'entreprise a également engagé des spécialistes en criminalistique blockchain et travaille avec des partenaires de sécurité.
« Alors que nous explorons toutes les voies légales, nous évaluons simultanément toutes les options pour remédier à la situation pour les utilisateurs affectés », a déclaré Tx.
Le pont reste hors ligne pendant que Tx examine sa sécurité. Le projet a déclaré que les détenteurs n'ont pas besoin d'agir et a mis en garde contre les comptes ou sites web affirmant pouvoir récupérer les fonds.
Le prix du XRP n'a pas beaucoup bougé, malgré les problèmes sur le réseau. Le jeton lié à Ripple continue de graviter autour de 1 $, avec une capitalisation boursière d'environ 64 milliards de dollars, en baisse d'environ 5,5 % au cours des 30 derniers jours.
Les traders sur Myriad, un marché de prédiction construit par la société mère de Decrypt, estiment actuellement que le XRP restera au niveau de prix de 1 $ pour le reste de la semaine.