De faux dépôts ont vidé le pont de transmission tandis que 17 relais ont signé chaque paiement
La plateforme de pont a été compromise par des dépôts fictifs, entraînant une perte massive de fonds. Les 17 relais ont validé chaque transaction frauduleuse, permettant aux attaquants de siphonner les actifs. L'opérateur a suspendu le service et le FBI enquête sur cette faille critique. Les utilisateurs concernés détiennent désormais des XRP en attente, sans les jetons réels promis.
De faux dépôts ont vidé la réserve en 97 minutes
L'attaquant a fourni au pont de fausses preuves de dépôts qui n'avaient jamais eu lieu. Les registres du pont ont considéré ces preuves comme authentiques.
Le pont bloque XRP physiques dans un portefeuille de réserve sur le registre XRP et crée une quantité équivalente de XRP pontés sur la chaîne partenaire. Le retour des jetons pontés devrait libérer les XRP physiques.
Cette faille a permis à l'attaquant d'obtenir les jetons transférés via le pont sans alimenter le coffre-fort, puis de renvoyer ces jetons via le pont pour retirer de véritables XRP de la réserve.
tx a confirmé dans sa propre mise à jour que son logiciel « a enregistré par erreur des transactions qui n'ont jamais réellement livré de XRP au pont en tant que dépôts » et a émis XRP pontés contre ces dépôts fantômes.
Le logiciel de relais analysait le compte pont à la recherche de paiements comportant un mémorandum de destinataire, sans jamais vérifier la destination réelle du paiement. Un mémorandum d'apparence légitime faisait référence au portefeuille de l'attaquant.
Le prélèvement a commencé à 19h16 UTC et a duré 97 minutes, s'effectuant à travers 94 transactions individuelles.
Une nette majorité de 17 des 28 relais du pont a approuvé chaque paiement, conformément au fonctionnement prévu du système. Les relais sont des programmes qui surveillent les deux chaînes et autorisent un retrait si les enregistrements du pont indiquent qu'un retrait est dû.
Les registres indiquaient que les dépôts étaient réels et les relais avaient fait leur travail. Ils ont tous exécuté le même code défectueux et ont tous renvoyé la même réponse erronée.
Le compte de liquidités a distribué 199 916 XRP et il ne reste plus que 493 XRP, soit environ 500 $. Cela représente 99,7 % de la réserve désormais épuisée. tx a admis que XRP transférés sur sa blockchain « ne sont actuellement pas entièrement garantis »
Une mise à jour sur le pont XRPL incident.
Le 9 août, le pont de transaction XRPL a été exploité et XRP ont été dérobés du portefeuille de réserve du pont sur le registre XRP . Le pont a été mis hors service, la vulnérabilité a étédentet toutes les solutions potentielles sont en cours d'évaluation
– tx (@txEcosystem) 11 août 2026
Les ponts crypto continuent de saigner en 2026
TX est un projet basé aux États-Unis qui vise à tokeniser des actifs du monde réel (RWA). Il s'agit du changement de nom de la chaîne Coreum, qui a fusionné plus tôt cette année les communautés Coreum et Sologenic.
Dans son communiqué, tx a déclaré que le pont avait passé « plusieurs audits internes et externes avant son déploiement », qui n'avaient pas permis de déceler le bug de détection des dépôts.
L'entreprise a déclaré avoir désactivé le pont, corrigé la faille de sécurité dans son code, engagé des spécialistes en criminalistique numérique de la blockchain et déposé un rapport auprès du Centre de plaintes pour la cybercriminalité du FBI.
Il n'a pas été précisé comment les détenteurs de XRP non adossés à un pont seront remboursés. La récupération semble difficile. En quelques heures, une grande partie des XRP volés avait déjà été transférée vers une chaîne d'autres adresses.
XRP a chuté à 0,9905 $ le 11 août, sa première transaction sous la barre du dollar depuis novembre 2024. La cryptomonnaie se négocie actuellement à 1,01 $, en baisse de 69 % depuis le début de l'année.
Cryptopolitan a rapporté en mai qu'un attaquant avait volé environ 11,5 millions de dollars sur le pont Verus-Ethereum grâce à une preuve Merkle falsifiée, portant les pertes du pont à plus de 328 millions de dollars en huit incidents majeursdent2026.
La société de sécurité Blockaid a établi un lien entre ce piratage et le même type de vulnérabilité que celle exploitée lors des brèches Wormhole et Nomad de 2022. La chaîne de destination a accepté une preuve, mais ne l'a pas associée à un transfert effectif.
Les plus grands experts en cryptomonnaies lisent déjà notre newsletter. Envie d'en faire partie ? Rejoignez-les !
Connectez-vous pour répondre
Connectez-vous pour partager votre avisCommentaires
Articles associés