Un puente de $XRP perdió casi 200.000 $XRP, equivalentes a unos 200.000 dólares al cambio actual, debido a un fallo de software que permitió a un atacante acceder a depósitos que nunca se realizaron y retirar tokens reales utilizando saldos falsos.
El puente conectaba la red principal de $XRP Ledger con la cadena de bloques independiente Coreum, que en marzo de este año fue renombrada como la empresa estadounidense tx, especializada en la tokenización de activos del mundo real. El 9 de agosto, los tokens $XRP salieron de la cartera de reserva del puente durante 97 minutos, tras lo cual el sistema se detuvo.
Un puente debe funcionar como una caja de seguridad con un sistema de recibos. Un usuario envía $XRP a una cartera de reserva en la red $XRP Ledger, y el puente crea una cantidad equivalente de $XRP en otra cartera. La devolución de estos tokens permite al usuario retirar los $XRP reales almacenados en la reserva.
El atacante encontró una manera de engañar al sistema para que emitiera recibos sin depositar nada en la caja de seguridad.
Según datos de tx, el software del puente registraba las transacciones como depósitos, aunque el $XRP nunca llegó al puente. Esto otorgó al atacante acceso a $XRP a través del puente en la cadena de bloques tx, sin los $XRP reales que deberían respaldarlos. Luego, estos tokens sin respaldo volvieron a través del puente, y el atacante retiró $XRP reales de la reserva.

Cómo la falta de una verificación permitió al atacante retirar $XRP que nunca se depositaron. Fuente: Shaurya Malwa.
El drenaje de fondos comenzó a las 19:16 UTC. Cada pago fue autorizado por 17 de los 28 relés del puente, la mayoría de los cuales lo confirmaron exactamente como estaba previsto, ya que los registros internos del puente indicaban que los depósitos eran reales.
Los relés son programas que monitorean ambas cadenas de bloques y aprueban las transferencias cuando los registros del puente indican que se necesita un retiro.
Sin embargo, el error específico afectó una capa, ya que el código del relé procesaba los pagos que contenían un memo del puente sin verificar primero la dirección del destinatario.
tx confirmó la vulnerabilidad en la detección de depósitos en una actualización, informando que el atacante utilizó un software que identificaba incorrectamente transacciones que no entregaban $XRP a la reserva.
"Actualización sobre el incidente del puente XRPL. El 9 de agosto, el puente XRPL de tx fue comprometido y se retiró $XRP de la cartera de reserva del puente en la red $XRP Ledger. Las operaciones del puente están suspendidas, se ha identificado la vulnerabilidad y se están evaluando todas las opciones posibles para resolver el problema", escribió tx (@txEcosystem) el 11 de agosto de 2026.
El proyecto añadió que identificaron y corrigieron el código vulnerable, involucraron a expertos en análisis forense de blockchain y presentaron una queja ante el Centro de Quejas de Delitos en Internet (IC3) del FBI. No mencionaron cómo se compensaría a los titulares afectados.
Mientras tanto, los $XRP robados no se quedaron quietos. El seguimiento en la cadena de bloques muestra que la mayor parte se movió en cuestión de horas a través de varias otras direcciones.
end-content






