Quase 200.000 XRP foram drenados da ponte Coreum XRPL em 9 de agosto, depois que um atacante parece ter explorado uma falha na lógica de seu relayer, em vez de uma vulnerabilidade no próprio XRP Ledger.
Resumo
- Quase 200.000 XRP saíram da ponte da Coreum em 94 pagamentos assinados durante um ataque de 97 minutos.
- A análise de blockchain descobriu que 17 das 28 assinaturas do relayer autorizaram cada pagamento de XRP da ponte.
- O código do relayer processou pagamentos bem-sucedidos com memos da ponte sem verificar primeiro o endereço de destino do pagamento.
- A documentação do XRPL confirma que o XRP nativo não tem linha de confiança, contradizendo diretamente a explicação inicial de ripple.
- A Coreum não havia publicado um relatório oficial de incidente até terça-feira, enquanto a ponte permanecia paralisada.
Uma análise on-chain publicada em 11 de agosto rastreou 199.916,3 XRP saindo da conta da ponte por meio de 94 pagamentos em 97 minutos.
A ponte detinha cerca de 200.410 XRP antes do início da sequência às 19:16 UTC. Às 20:53 UTC, seu saldo havia caído para 493,5 XRP. Cada pagamento de XRP de saída carregava a autorização multisig da própria ponte, com 17 assinaturas de suas 28 chaves de relayer. As evidências não indicam que essas chaves foram roubadas.

Relayers da ponte XRP confundiram autopagamentos com depósitos
O ataque parece ter como alvo a forma como os relayers da Coreum interpretavam as transações. O atacante primeiro moveu o próprio token Coreum embrulhado da ponte entre carteiras sob seu controle, anexando um memo formatado para a ponte. Essas transações apareceram no histórico da conta da ponte porque a conta emite o token embrulhado.
O código público do relayer verifica se um pagamento foi bem-sucedido, extrai um destinatário Coreum do memo e lê o valor entregue antes de enviar a evidência de depósito. No entanto, o fluxo de processamento publicado não compara o destino do pagamento com o endereço da ponte. Isso permitiu que transferências de carteira para carteira com o memo correto fossem interpretadas como depósitos.
XRPL.to descobriu que 21 relayers atestaram a primeira transação fantasma do atacante. Quando evidências correspondentes suficientes chegaram ao contrato Coreum, o sistema creditou saldos que não eram respaldados por depósitos reais. O atacante então usou o processo normal de retirada da ponte, fazendo com que seus relayers autorizassem pagamentos reais de XRP.
O padrão se assemelha a um problema mais amplo de segurança de pontes discutido em cobertura de segurança recente: sistemas cross-chain podem falhar mesmo quando suas blockchains subjacentes permanecem seguras se o mecanismo que verifica eventos em outra cadeia aceitar informações incorretas.
Dados do XRP Ledger contradizem a teoria do ripple
Um aviso inicial culpou o "rippling" e a configuração DefaultRipple da conta da ponte. A análise de transações posterior rejeitou essa explicação. A documentação do XRP Ledger afirma que o rippling se aplica a ativos emitidos mantidos por meio de linhas de confiança. O XRP nativo não usa essas linhas de confiança.
O registro de transações fornece outra distinção. A XRPL.to atribuiu todos os 199.916,3 XRP removidos da conta a pagamentos assinados pela própria ponte e não encontrou XRP saindo por uma rota de rippling. Também descobriu que as transações não eram pagamentos parciais.
O incidente, portanto, não aponta atualmente para uma falha de consenso do XRP Ledger. Essa distinção é relevante depois que os desenvolvedores recentemente reforçaram a revisão do software XRPL e dos recursos propostos, conforme coberto em cobertura anterior de auditoria de software. O incidente da Coreum, em vez disso, centra-se no software que conecta duas redes independentes.
XRP roubado segue adiante enquanto a ponte permanece interrompida
As duas carteiras receptoras iniciais encaminharam quase todo o XRP em poucas horas. XRPL.to rastreou aproximadamente 169.000 XRP para duas contas de estadiamento criadas em 28 de junho, com outros aproximadamente 34.000 XRP movendo-se para outras três carteiras. A análise não identificou o atacante.
Nenhum XRP adicional saiu da ponte após as 20:53 UTC de 9 de agosto. Sua conta fez uma transação adicional de token envolvido no início da manhã seguinte antes de ficar silenciosa, enquanto o contrato da ponte foi posteriormente relatado como interrompido. A Coreum não havia publicado um relato oficial pós-incidente quando a análise de 11 de agosto foi divulgada.
A própria especificação da ponte permite que qualquer relayer ou o proprietário do contrato interrompa as operações quando ocorrer um comportamento inesperado, enquanto apenas o proprietário pode retomá-las. Os próximos passos a observar são um relatório formal de incidente, a correção da falha de verificação de destino, quaisquer esforços de recuperação envolvendo o XRP transferido e uma decisão sobre quando a ponte pode ser reaberta com segurança.






