Un atacante explotó una falla de software en el puente entre el Ledger de XRP y la blockchain tx (antes Coreum), drenando cerca de 200.000 XRP al registrar depósitos falsos como reales. El proyecto detuvo el puente, parcheó la vulnerabilidad y presentó una queja ante el FBI, pero aún no explica cómo compensará a los afectados.
***
- El exploit: un bug permitió que el puente emitiera XRP puenteado sin respaldo, que el atacante utilizó para retirar XRP real de la billetera de reserva.
- La cifra: casi 200.000 XRP (USD $200.000) fueron drenados el 9 de agosto en 97 minutos antes de detener el sistema.
- La respuesta: tx parcheó el código, contrató forenses en blockchain y presentó una queja ante el FBI; no hay plan de compensación aún.
Un puente que conecta el Ledger de XRP con la blockchain tx, antes conocida como Coreum, perdió casi 200.000 XRP, valorados en unos USD $200.000, luego de que un atacante explotara una falla de software que permitió registrar depósitos inexistentes como reales. El incidente ocurrió el 9 de agosto y fue detenido en 97 minutos.
El puente funciona como una bóveda con sistema de recibos: los usuarios depositan XRP real en una billetera de reserva y reciben una cantidad equivalente de XRP puenteado en la otra cadena. Sin embargo, el atacante encontró la manera de obtener estos recibos sin depositar nada.
Según informó CoinDesk, el drenaje comenzó a las 19:16 UTC. Cada pago fue autorizado por 17 de los 28 relayers del puente, una mayoría que firmó correctamente porque los propios registros del puente indicaban que los depósitos eran auténticos.
La falla específica estaba en el código del relayer, que procesaba pagos con el memo del puente sin verificar primero la dirección de destino. Esto permitió que transacciones que no entregaban XRP al puente fueran reconocidas como depósitos válidos.
El proyecto tx confirmó la vulnerabilidad en una actualización, explicando que el atacante explotó un software que reconocía incorrectamente transacciones que no entregaban XRP a la reserva. Añadió que ha identificado y corregido el código vulnerable, contratado especialistas en forense blockchain y presentado una queja ante el Centro de Quejas de Crímenes por Internet del FBI.
El incidente y su magnitud
El ataque se extendió por 97 minutos el 9 de agosto, durante los cuales el atacante retiró casi 200.000 XRP de la billetera de reserva del puente en el Ledger XRP. La cifra equivale a aproximadamente USD $200.000 al precio de entonces.
El mecanismo fue simple: el atacante creó XRP sin respaldo en la blockchain tx, usando el puente que emitió recibos sin recibir depósitos reales. Luego envió esos tokens no respaldados de vuelta a través del puente para retirar XRP genuino de la reserva.
El sistema de relayers, programas que observan ambas blockchains y aprueban transferencias, actuó según lo diseñado, ya que los registros del puente les indicaban que los depósitos existían. La falla estaba una capa más abajo, en el código que procesaba los pagos sin verificar la dirección de destino.
El seguimiento en cadena muestra que la mayor parte del XRP robado se movió rápidamente a través de varias otras direcciones, complicando su recuperación. CoinDesk reportó que el puente fue detenido después de detectar el drenaje, pero no antes de que se extrajera la cantidad total.
Hasta ahora, tx no ha explicado cómo se compensará a los titulares afectados. La comunidad espera una respuesta clara, mientras se investiga si los fondos pueden recuperarse mediante rastreo en cadena o acciones legales.
Cómo se ejecutó el ataque
El puente está diseñado para operar como una bóveda con recibos: un usuario envía XRP a una billetera de reserva en el Ledger XRP, y el puente crea una cantidad equivalente de XRP puenteado en la otra cadena. Devolver esos tokens permite retirar el XRP real depositado.
El atacante explotó una brecha en este proceso: logró que el software del puente emitiera recibos sin haber recibido depósitos reales. Específicamente, el código del relayer procesaba pagos que llevaban el memo del puente sin verificar primero la dirección de destino.
Eso permitió que transacciones que no entregaban XRP al puente fueran registradas como depósitos válidos. El atacante obtuvo XRP puenteado en la cadena tx sin el respaldo real, y luego los devolvió para retirar XRP de la reserva.
La explotación no requirió vulnerar los relayers en sí, ya que estos firmaron según los registros del puente, que estaban corruptos. La falla era de verificación en una capa inferior, lo que permitió que el ataque pasara las validaciones.
El proyecto tx confirmó la falla en una actualización, indicando que el atacante explotó un software que reconocía incorrectamente transacciones que no entregaban XRP a la reserva. La compañía no ha revelado detalles técnicos completos, pero prometió seguridad tras el parche.
La respuesta de tx y las consecuencias
tx detuvo el puente inmediatamente después de detectar el drenaje y comenzó una investigación interna. La compañía contrató a especialistas en forense blockchain para rastrear los fondos robados y analizar el alcance del ataque.
Además, presentó una queja ante el Centro de Quejas de Crímenes por Internet del FBI, lo que podría derivar en una investigación penal. Sin embargo, aún no ha comunicado cómo se compensará a los usuarios que perdieron sus XRP.
La comunidad en redes sociales ha especulado sobre posibles mecanismos de reembolso, pero tx se limita a decir que todas las soluciones potenciales están siendo evaluadas. La incertidumbre genera preocupación entre los titulares del puente.
El incidente subraya los riesgos de los puentes entre blockchains, que a menudo dependen de relays y verificaciones complejas. Este caso muestra que incluso un mayor número de firmas no garantiza la seguridad si el código subyacente tiene errores.
El parche ya está implementado, pero la confianza en el puente podría verse afectada. Los usuarios esperan transparencia sobre las medidas de seguridad y un plan claro para evitar futuros ataques.
Implicaciones para el ecosistema XRP y los puentes
Este ataque es un recordatorio de que los puentes son uno de los puntos más vulnerables en el ecosistema de criptomonedas. A pesar de su popularidad, los puentes han sido objetivos recurrentes de exploits, como se vio en 2022 con el hackeo de Ronin Bridge.
La falla en el puente de XRP no es un problema del Ledger XRP en sí, sino del software del puente desarrollado por tx. Los usuarios que poseen XRP en el Ledger no se ven afectados directamente, salvo que hayan utilizado este puente específico.
El incidente también plantea preguntas sobre la seguridad de los relayers y la importancia de verificar las direcciones de origen y destino en cada transacción. La industria necesita estándares más estrictos para evitar ataques similares.
Para tx, este episodio representa un desafío de reputación. La empresa, enfocada en tokenización de activos reales, deberá demostrar que su infraestructura es robusta para mantener la confianza de los inversores institucionales.
Mientras tanto, los fondos robados siguen circulando en la red, y su recuperación parece difícil sin la cooperación de los exchanges. La investigación del FBI podría ayudar, pero el proceso legal tomará tiempo.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
AltCoins
INJ repunta 3,72% en medio de rebote técnico, pero la tendencia sigue bajista
Bitcoin
Desarrolladores Bitcoin piden a laboratorios de IA acceso a modelos de frontera
Criptomonedas
Sharplink gana USD $11 millones por staking de Ethereum pese a pérdidas por USD $394 millones
Empresas