Кросс-чейн мост, на котором когда‑то хранилось более 200 000 XRP, за менее чем два часа остался с мелочью, и при этом никому не пришлось красть ни одного приватного ключа. Взлом моста XRP–Coreum опустошил 99,7% резерва, обеспечивавшего коннектор Coreum–XRP Ledger, 9 августа, превратив то, что должно было быть рутинной проверкой депозита, в открытую дверь для атакующего, который просто лучше, чем операторы, понимал программное обеспечение.
Summary
Ключевые выводы
- Атакующий 9 августа вывел 99,7% XRP‑резерва, обеспечивавшего кросс‑блокчейн‑мост Coreum, оставив на нем около 493 XRP.
- 199 916 XRP на сумму более 200 000 $ были выведены в 94 транзакциях примерно за 97 минут.
- Эксплойт не включал кражу приватных ключей; он использовал уязвимость в ПО ретрансляторов, которое доверяло мемо транзакции вместо проверки фактического адресата платежа.
- TX, бренд, стоящий за Coreum и Sologenic, подтвердил инцидент, признал, что мостовые XRP в его сети в данный момент не полностью обеспечены, и сообщил, что подана жалоба в ФБР.
- По мере распространения новостей XRP впервые с ноября 2024 года опустился ниже 1 $, хотя более широкий спад монеты в этом году начался задолго до эксплойта.
Эксплойт, опустошивший мост Coreum
Мост Coreum практически полностью потерял свой XRP‑резерв в рамках одной, очень сжатой по времени атаки. Ликвидный аккаунт моста Coreum распределил 199 916 XRP стоимостью примерно 200 000 $ через 94 отдельные транзакции, и каждая выплата имела большинство валидных подписей от собственной сети ретрансляторов моста. В течение нескольких часов проект обнаружил, что у него осталось всего 493 XRP, тогда как до начала атаки баланс составлял около 200 410 XRP.
Согласно ончейн‑анализу, выводы были осуществлены примерно за 97 минут, между 19:16 и 20:53 UTC. Эта скорость имела значение: она дала атакующему узкое, но достаточное окно, чтобы протолкнуть десятки мошеннических запросов на вывод через мультиподписной процесс одобрения моста до того, как кто‑либо заметил, что резерв исчезает.
Это не было взломом самого XRP Ledger. Ни один валидатор не был скомпрометирован, и ни один кошелек не лишился своих ключей. Ущерб полностью возник из‑за изъяна во внешней инфраструктуре моста, расположенной поверх реестра, и это различие важно при оценке того, насколько далеко могут распространиться последствия.
Как удалось обмануть ПО ретрансляторов
Механика эксплойта XRP в Coreum показывает удивительно простой пробел в дизайне моста. ПО ретрансляторов было создано для сканирования истории транзакций аккаунта моста в поисках платежей с определенным мемо получателя в сети Coreum, воспринимая это мемо как доказательство того, что депозит действительно поступил. Чего оно никогда не делало — так это не подтверждало, что платеж фактически дошел до правильного кошелька‑получателя.
Атакующий воспользовался этим пробелом, перемещая контролируемые им самим обернутые токены между принадлежащими ему кошельками и прикрепляя к каждому переводу мемо в формате Coreum. Поскольку эти обернутые токены изначально были выпущены самим мостом, транзакции корректно отображались в его истории, без каких‑либо признаков того, что это фальшивые депозиты. Логика ретранслятора проверяла поле мемо и почти ничего больше, игнорируя адрес получателя, который бы разоблачил подлог.
Эта слепая зона напрямую повлияла на то, как одобрялись выводы. Для авторизации требовались подписи 17 из 28 ключей ретрансляторов, и каждый из этих независимых операторов запускал один и тот же уязвимый код. Поскольку каждый узел оценивал одни и те же поддельные доказательства и приходил к одному и тому же неверному выводу, децентрализованный механизм защиты моста превратился в единую точку отказа. В этом и заключается основной урок уязвимости мостовых XRP: распределение доверия между многими операторами мало что дает, если все они полагаются на одну и ту же сломанную логику проверки.
TX подтверждает взлом и обращается в ФБР
TX, бренд, который в феврале объединил сообщества Coreum и Sologenic в единую экосистему, публично подтвердил инцидент и не стал преуменьшать масштаб проблемы. Компания признала, что ее ПО «некорректно регистрировало транзакции, которые на самом деле не доставляли никакого XRP на мост, как депозиты и выпускало мостовые XRP в сети tx под их обеспечение».
Это признание имеет прямое финансовое последствие: TX признала, что мостовые XRP, обращающиеся в сети tx, «в настоящее время не полностью обеспечены» после эксплойта, то есть токены, которые должны были представлять собой один‑к‑одному резерв XRP, теперь обеспечены лишь частично. В том же заявлении отмечалось, что мост прошел «несколько внутренних и внешних аудитов перед развертыванием», что вызывает неприятные вопросы о том, как столь фундаментальный изъян смог пройти проверку. TX также подтвердила, что по факту взлома в ФБР подана официальная жалоба, а мост оставался приостановленным в течение нескольких дней после инцидента, пока команда вырабатывала ответные меры.
Почему это важно за пределами самого Coreum: тот факт, что прошедшее аудит ПО моста провалилось на столь базовом шаге верификации, говорит о том, что проблема может заключаться не столько в сложности кода, сколько в том, насколько тщательно кросс‑чейн‑системы проходят стресс‑тестирование до того, как через них начинают течь реальные деньги. Для любого проекта, предлагающего мостовые активы, это предупреждение, к которому стоит отнестись внимательно.
Реакция рынка: XRP опускается ниже 1 $
Время эксплойта оказалось неудачным для более широкого ценового тренда XRP. В дни после взлома токен опустился ниже 1 $, впервые с ноября 2024 года. XRP уже потерял 45% своей стоимости в этом году и находится на 74% ниже исторического максимума — падение, которое началось задолго до инцидента с мостом, но новости об эксплойте никак не помогли его остановить.
Этот эпизод также служит предостережением в более широком контексте взломов безопасности криптомостов. Кросс‑чейн‑мосты зависят от ретрансляторов или валидаторов, подтверждающих, что на другой сети действительно произошло определенное событие, и когда в этой логике подтверждения есть ошибка, рушится вся модель доверия, построенная поверх нее. Поскольку сбой произошел во внешней инфраструктуре моста, а не в базовом протоколе XRP Ledger, прямой ущерб для более широкой экосистемы XRP может оказаться ограниченным. Но доверие к обернутым и мостовым версиям XRP, а также к аналогичным дизайнам на основе ретрансляторов в других местах — это уже другой вопрос, и его решение, вероятно, будет зависеть от того, сможет ли TX убедительно показать, что пробел закрыт окончательно.
FAQ
Как атакующему удалось вывести XRP, не крадя приватные ключи?
Атакующий использовал уязвимость в ПО ретрансляторов, которое подтверждало депозиты, опираясь только на мемо получателя и не проверяя фактический адрес назначения платежа, тем самым обманув систему и заставив ее воспринимать сфабрикованные депозиты как реальные.
Почему независимые операторы одобрили мошеннические выводы?
Операторы использовали одно и то же уязвимое ПО, которое принимало поддельные доказательства депозита за чистую монету. Поскольку каждый ретранслятор полагался на идентичную ошибочную логику, они пришли к одному и тому же неверному выводу и подписали выводы, которые никогда не были легитимными.
Какова была официальная реакция Coreum и TX на эксплойт?
TX подтвердила инцидент, признала, что ПО некорректно фиксировало транзакции, которые фактически не доставляли XRP, как реальные депозиты, и сообщила, что мостовые XRP в сети tx в результате в настоящее время не полностью обеспечены.
Какие юридические шаги были предприняты после взлома?
Согласно заявлению TX, подтверждающему инцидент, по факту взлома в ФБР была подана жалоба.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»Как атакующему удалось вывести XRP, не крадя приватные ключи?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Атакующий использовал уязвимость в ПО ретрансляторов, которое подтверждало депозиты, опираясь только на мемо получателя и не проверяя фактический адрес назначения платежа, тем самым обманув систему и заставив ее воспринимать сфабрикованные депозиты как реальные.»}},{«@type»:»Question»,»name»:»Почему независимые операторы одобрили мошеннические выводы?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Операторы использовали одно и то же уязвимое ПО, которое принимало поддельные доказательства депозита за чистую монету. Поскольку каждый ретранслятор полагался на идентичную ошибочную логику, они пришли к одному и тому же неверному выводу и подписали выводы, которые никогда не были легитимными.»}},{«@type»:»Question»,»name»:»Какова была официальная реакция Coreum и TX на эксплойт?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»TX подтвердила инцидент, признала, что ПО некорректно фиксировало транзакции, которые фактически не доставляли XRP, как реальные депозиты, и сообщила, что мостовые XRP в сети tx в результате в настоящее время не полностью обеспечены.»}},{«@type»:»Question»,»name»:»Какие юридические шаги были предприняты после взлома?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Согласно заявлению TX, подтверждающему инцидент, по факту взлома в ФБР была подана жалоба.»}}]}
Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

