Ponte XRP perde 200.000 XRP após falha na lógica do relayer

XRP
falha lógicaexploraçãorelayerCoreumponteXRP
2026-08-11Fonte: crypto.news
Ponte XRP perde 200.000 XRP após falha na lógica do relayer

Quase 200.000 XRP foram drenados da ponte Coreum XRPL em 9 de agosto, depois que um atacante parece ter explorado uma falha na lógica de seu relayer, em vez de uma vulnerabilidade no próprio XRP Ledger.

Resumo

  • Quase 200.000 XRP saíram da ponte da Coreum em 94 pagamentos assinados durante um ataque de 97 minutos.
  • A análise de blockchain descobriu que 17 das 28 assinaturas do relayer autorizaram cada pagamento de XRP da ponte.
  • O código do relayer processou pagamentos bem-sucedidos com memos da ponte sem verificar primeiro o endereço de destino do pagamento.
  • A documentação do XRPL confirma que o XRP nativo não tem linha de confiança, contradizendo diretamente a explicação inicial de ripple.
  • A Coreum não havia publicado um relatório oficial de incidente até terça-feira, enquanto a ponte permanecia paralisada.

Uma análise on-chain publicada em 11 de agosto rastreou 199.916,3 XRP saindo da conta da ponte por meio de 94 pagamentos em 97 minutos.

A ponte detinha cerca de 200.410 XRP antes do início da sequência às 19:16 UTC. Às 20:53 UTC, seu saldo havia caído para 493,5 XRP. Cada pagamento de XRP de saída carregava a autorização multisig da própria ponte, com 17 assinaturas de suas 28 chaves de relayer. As evidências não indicam que essas chaves foram roubadas.

Ponte Coreum drenada de XRP, fonte: XRPL.to
Ponte Coreum drenada de XRP, fonte: XRPL.to

Relayers da ponte XRP confundiram autopagamentos com depósitos

O ataque parece ter como alvo a forma como os relayers da Coreum interpretavam as transações. O atacante primeiro moveu o próprio token Coreum embrulhado da ponte entre carteiras sob seu controle, anexando um memo formatado para a ponte. Essas transações apareceram no histórico da conta da ponte porque a conta emite o token embrulhado.

O código público do relayer verifica se um pagamento foi bem-sucedido, extrai um destinatário Coreum do memo e lê o valor entregue antes de enviar a evidência de depósito. No entanto, o fluxo de processamento publicado não compara o destino do pagamento com o endereço da ponte. Isso permitiu que transferências de carteira para carteira com o memo correto fossem interpretadas como depósitos.

XRPL.to descobriu que 21 relayers atestaram a primeira transação fantasma do atacante. Quando evidências correspondentes suficientes chegaram ao contrato Coreum, o sistema creditou saldos que não eram respaldados por depósitos reais. O atacante então usou o processo normal de retirada da ponte, fazendo com que seus relayers autorizassem pagamentos reais de XRP.

O padrão se assemelha a um problema mais amplo de segurança de pontes discutido em cobertura de segurança recente: sistemas cross-chain podem falhar mesmo quando suas blockchains subjacentes permanecem seguras se o mecanismo que verifica eventos em outra cadeia aceitar informações incorretas.

Dados do XRP Ledger contradizem a teoria do ripple

Um aviso inicial culpou o "rippling" e a configuração DefaultRipple da conta da ponte. A análise de transações posterior rejeitou essa explicação. A documentação do XRP Ledger afirma que o rippling se aplica a ativos emitidos mantidos por meio de linhas de confiança. O XRP nativo não usa essas linhas de confiança.

O registro de transações fornece outra distinção. A XRPL.to atribuiu todos os 199.916,3 XRP removidos da conta a pagamentos assinados pela própria ponte e não encontrou XRP saindo por uma rota de rippling. Também descobriu que as transações não eram pagamentos parciais.

O incidente, portanto, não aponta atualmente para uma falha de consenso do XRP Ledger. Essa distinção é relevante depois que os desenvolvedores recentemente reforçaram a revisão do software XRPL e dos recursos propostos, conforme coberto em cobertura anterior de auditoria de software. O incidente da Coreum, em vez disso, centra-se no software que conecta duas redes independentes.

XRP roubado segue adiante enquanto a ponte permanece interrompida

As duas carteiras receptoras iniciais encaminharam quase todo o XRP em poucas horas. XRPL.to rastreou aproximadamente 169.000 XRP para duas contas de estadiamento criadas em 28 de junho, com outros aproximadamente 34.000 XRP movendo-se para outras três carteiras. A análise não identificou o atacante.

Nenhum XRP adicional saiu da ponte após as 20:53 UTC de 9 de agosto. Sua conta fez uma transação adicional de token envolvido no início da manhã seguinte antes de ficar silenciosa, enquanto o contrato da ponte foi posteriormente relatado como interrompido. A Coreum não havia publicado um relato oficial pós-incidente quando a análise de 11 de agosto foi divulgada.

A própria especificação da ponte permite que qualquer relayer ou o proprietário do contrato interrompa as operações quando ocorrer um comportamento inesperado, enquanto apenas o proprietário pode retomá-las. Os próximos passos a observar são um relatório formal de incidente, a correção da falha de verificação de destino, quaisquer esforços de recuperação envolvendo o XRP transferido e uma decisão sobre quando a ponte pode ser reaberta com segurança.