Через два дні після інциденту з'ясувалося, що міжланцюговий міст Coreum втратив близько 200 000 XRP під час атаки, що тривала 97 хвилин. Початкові теорії в соціальних мережах пов'язували інцидент із вразливістю у функції "rippling" реєстру XRP Ledger.
Однак аналітичний звіт від xrpl.to показав, що міст фактично пограбував сам себе, сліпо довіряючи транзакціям атакувальника.
Як було втрачено 200 000 XRP
Власний XRP не має емітента або довірчих ліній, тому rippling технічно неможливий для нього. Більше того, кожен зловмисний платіж був підписаний власним легітимним мультипідписом мосту, з кворумом 17 з 28 ключів ретрансляторів, або валідаторів. Хакер не зламав ключі, а просто створив для валідаторів ілюзію депозиту.
Спочатку атакувальник переміщував власні обгорнуті токени, або wrapped-CORE, між гаманцями, які він контролював, додаючи до цих транзакцій мемо з деталями переказу для Coreum. Оскільки обгорнуті токени були випущені самим мостом, перекази з'являлися в його історії транзакцій без жодних проблем.

Саме тут проявилася сліпа пляма системи. Оператори ретрансляторів перевіряли лише те, чи відбувся переказ і що було написано в полі мемо, повністю ігноруючи адресу отримувача.
Перевірка, яка підтверджувала б, що кошти фактично були надіслані на гаманець мосту, просто ніколи не була додана до коду ретранслятора.
У результаті Coreum прийняв фальшиві депозити та зарахував хакеру баланс у своїй мережі. Потім атакувальник запросив звичайне виведення коштів, і валідатори без вагань підписали транзакції, надіславши 200 000 реальних XRP з гаманця мосту на XRPL.
Команда, відповідальна за безпеку мосту, має довгу історію ребрендингу. Спочатку вона створила проєкт Sologenic (SOLO) на XRPL, потім запустила власний блокчейн першого рівня Coreum, а в березні 2026 року об'єднала обидві екосистеми під американським брендом TX, зосередженим на токенізації реальних активів (RWA).
Той факт, що регульована американська компанія, яка претендує на інституційний статус, могла зробити таку базову помилку в логіці міжланцюгової перевірки, завдає репутації TX більшої шкоди, ніж втрачена сума.
Це переводить питання про те, хто винен, із сфери випадкового бага в системний контроль якості всередині компанії.
Що зараз відбувається з токенами?
На момент написання статті команда TX досі не опублікувала офіційний звіт про інцидент. Міст Coreum залишається повністю призупиненим.
Особа хакера залишається невідомою, але ончейн-трекери вже бачать класичну спробу замести сліди. Вкрадені XRP швидко розподіляються через ланцюжок транзитних гаманців, які були створені за півтора місяця до атаки.






