En raison d'une faille logicielle ayant permis à un attaquant d'accéder à des dépôts qui n'ont jamais été effectués et de retirer des jetons réels en utilisant des soldes fictifs, un pont $XRP a perdu près de 200 000 $XRP, équivalant à environ 200 000 $ aux prix actuels.
Le pont reliait le registre $XRP Ledger à une blockchain distincte Coreum, qui a été renommée en mars de cette année tx, une entreprise américaine spécialisée dans la tokenisation d'actifs réels. Le 9 août, des jetons $XRP ont quitté le portefeuille de réserve du pont en 97 minutes, après quoi le système a été arrêté.
Un pont est censé fonctionner comme un coffre-fort avec un système de reçus. Un utilisateur envoie des $XRP vers un portefeuille de réserve sur le $XRP Ledger, et le pont crée une quantité équivalente de $XRP dans un autre portefeuille. Le retour de ces jetons permet à l'utilisateur de retirer les $XRP réels détenus en réserve.
L'attaquant a trouvé un moyen de faire émettre au système des reçus sans rien déposer dans le coffre-fort.
Selon les données de tx, le logiciel du pont enregistrait des transactions comme des dépôts, bien que les $XRP n'aient jamais été livrés au pont. Cela a donné à l'attaquant l'accès à des $XRP via le pont sur la blockchain tx sans les $XRP réels qui étaient censés les garantir. Ces jetons non garantis sont ensuite revenus via le pont, permettant à l'attaquant de retirer des $XRP réels de la réserve.

Comment l'absence d'une vérification a permis à un attaquant de retirer des $XRP qui n'ont jamais été déposés. Source : Shaurya Malwa.
Le drainage des fonds a commencé à 19h16 UTC. Chaque paiement a été autorisé par 17 des 28 relais du pont, dont la plupart l'ont confirmé comme prévu, puisque les propres registres du pont indiquaient que les dépôts étaient réels.
Les relais sont des programmes qui surveillent les deux blockchains et approuvent les transferts lorsque les registres du pont indiquent qu'un retrait est nécessaire.
Cependant, l'erreur spécifique a affecté une couche, car le code du relai traitait les paiements contenant le mémorandum du pont sans vérifier au préalable l'adresse du destinataire.
tx a confirmé la vulnérabilité dans la détection des dépôts dans une mise à jour, rapportant que l'attaquant a utilisé un logiciel qui identifiait incorrectement les transactions qui ne livraient pas de $XRP à la réserve.
« Mise à jour sur l'incident du pont XRPL. Le 9 août, le pont XRPL de tx a été piraté et des $XRP ont été retirés du portefeuille de réserve du pont sur le $XRP Ledger. Les opérations du pont sont suspendues, la vulnérabilité a été identifiée et toutes les voies possibles pour remédier à la situation sont évaluées », a écrit tx (@txEcosystem) le 11 août 2026.
Le projet a ajouté avoir identifié et corrigé le code vulnérable, fait appel à des experts en criminalistique blockchain et déposé une plainte auprès du Centre de plainte pour la criminalité sur Internet du FBI. Ils n'ont pas indiqué comment les détenteurs affectés seraient indemnisés.
Entre-temps, les $XRP volés n'ont pas stagné. Le suivi sur la blockchain montre qu'une grande partie d'entre eux a été déplacée en quelques heures via plusieurs autres adresses.







