Een cross-chain bridge die ooit meer dan 200.000 XRP aanhield werd in minder dan twee uur teruggebracht tot kleingeld, en niemand hoefde ook maar één privésleutel te stelen om dat voor elkaar te krijgen. De XRP Coreum bridge-hack trok 99,7% leeg van de reserve die de Coreum-naar-XRP Ledger-connector dekte op 9 augustus, waardoor wat een routinematige stortingsverificatie had moeten zijn, veranderde in een open deur voor een aanvaller die de software simpelweg beter begreep dan de mensen die deze beheerden.
Summary
Belangrijkste punten
- Een aanvaller trok op 9 augustus 99,7% leeg van de XRP-reserve die de Coreum cross-blockchain bridge dekte, waardoor er ongeveer 493 XRP overbleef.
- 199.916 XRP, meer dan $200.000 waard, werd opgenomen via 94 transacties in een tijdsbestek van ongeveer 97 minuten.
- De exploit maakte geen gebruik van gestolen privésleutels; hij misbruikte buggy relayer-software die een transactiememo vertrouwde in plaats van de daadwerkelijke betalingsbestemming te verifiëren.
- TX, het merk achter Coreum en Sologenic, bevestigde het incident, gaf toe dat gebridgde XRP op zijn chain momenteel niet volledig gedekt is, en zei dat er een klacht is ingediend bij de FBI.
- XRP zakte onder de $1 voor het eerst sinds november 2024 toen het nieuws zich verspreidde, hoewel de bredere daling van de munt dit jaar voorafgaat aan de exploit.
De exploit die Coreums bridge leeg trok
De Coreum bridge verloor vrijwel zijn volledige XRP-reserve in één enkele, strak gecomprimeerde aanval. De liquiditeitsrekening van de Coreum-bridge keerde 199.916 XRP uit, met een waarde van ongeveer $200.000, via 94 afzonderlijke transacties, en elke uitbetaling droeg een meerderheid van geldige handtekeningen van het eigen relayer-netwerk van de bridge. Binnen enkele uren ontdekte het project dat het nog slechts 493 XRP aanhield, gedaald vanaf een saldo dat rond de 200.410 XRP had gestaan voordat de aanval begon.
Volgens on-chain analyse werden de opnames uitgevoerd in ongeveer 97 minuten, tussen 19:16 en 20:53 UTC. Die snelheid was van belang: het gaf de aanvaller een smalle maar voldoende aanloop om tientallen frauduleuze opnameverzoeken door het multisig-goedkeuringsproces van de bridge te duwen voordat iemand merkte dat de reserve aan het verdwijnen was.
Dit was geen inbreuk op de XRP Ledger zelf. Geen enkele validator werd gecompromitteerd en geen enkele wallet verloor zijn sleutels. De schade kwam volledig voort uit een fout in externe bridge-infrastructuur bovenop de ledger, een onderscheid dat ertoe doet bij het inschatten hoe ver de nasleep zich kan verspreiden.
Hoe de relayer-software werd misleid
De mechanismen achter de Coreum XRP-exploit onthullen een verrassend eenvoudige leemte in het ontwerp van de bridge. De relayer-software was gebouwd om de transactiegeschiedenis van de bridge-rekening te scannen op betalingen met een specifieke Coreum-ontvangersmemo, en beschouwde die memo als bewijs dat een storting daadwerkelijk was binnengekomen. Wat de software nooit deed, was bevestigen dat de betaling ook echt de juiste bestemmingswallet had bereikt.
De aanvaller maakte gebruik van die leemte door zelf-beheerde wrapped tokens te verplaatsen tussen wallets die hij bezat, waarbij aan elke overdracht een Coreum-geformatteerde memo werd toegevoegd. Omdat die wrapped tokens oorspronkelijk door de bridge zelf waren uitgegeven, verschenen de transacties netjes in de geschiedenis, zonder iets dat ze als valse stortingen zou markeren. De relayer-logica controleerde het memo-veld en weinig meer, en negeerde het ontvangersadres dat de misleiding zou hebben blootgelegd.
Die blinde vlek werkte direct door in hoe de opnames werden goedgekeurd. Autorisatie vereiste dat 17 van de 28 relayer-sleutels tekenden, en elke van die onafhankelijke operators draaide dezelfde gebrekkige code. Omdat elke node hetzelfde vervalste bewijs beoordeelde en tot dezelfde verkeerde conclusie kwam, stortte de gedecentraliseerde beveiliging van de bridge in tot één enkel faalpunt. Dit is de kernles van de gebrekkige gebridgde XRP-kwetsbaarheid: het verdelen van vertrouwen over veel operators biedt weinig bescherming als ze allemaal vertrouwen op dezelfde kapotte verificatielogica.
TX bevestigt de inbreuk en schakelt de FBI in
TX, het merk dat in februari zowel de Coreum- als Sologenic-gemeenschappen samenbracht in één ecosysteem, bevestigde het incident publiekelijk en bagatelliseerde niet wat er misging. Het bedrijf gaf toe dat zijn software “transacties die nooit daadwerkelijk XRP naar de bridge leverden, onjuist registreerde als stortingen, en gebirdgde XRP op de tx-chain ertegen mintte.”
Die erkenning heeft een directe financiële consequentie: TX gaf toe dat gebridgde XRP die circuleert op de tx-chain “momenteel niet volledig gedekt is” na de exploit, wat betekent dat tokens die een één-op-één XRP-reserve zouden moeten vertegenwoordigen nu slechts gedeeltelijk gedekt zijn. In dezelfde verklaring werd opgemerkt dat de bridge “meerdere interne en externe audits heeft ondergaan vóór de uitrol”, een detail dat ongemakkelijke vragen oproept over hoe een zo fundamentele fout door de review kon glippen. TX bevestigde ook dat er een formele klacht over de hack is ingediend bij de FBI, en de bridge bleef in de dagen na de inbreuk opgeschort terwijl het team aan zijn reactie werkte.
Waarom dit ertoe doet buiten Coreum zelf: het falen van geauditeerde bridge-software op zo’n basale verificatiestap suggereert dat het probleem minder ligt in codecomplexiteit en meer in hoe grondig cross-chain-systemen worden stresstesten voordat er echt geld doorheen stroomt. Voor elk project dat gebridgde assets aanbiedt, is dat een waarschuwing die het waard is om nauwkeurig te lezen.
Marktreactie nu XRP onder $1 zakt
De timing van de exploit kwam ongelukkig uit voor de bredere prijstrend van XRP. De token zakte in de dagen na de hack onder $1, de eerste notering onder de dollar sinds november 2024. XRP heeft dit jaar nu 45% van zijn waarde verloren en staat 74% onder zijn all-time high, een daling die al ruim vóór het bridge-incident was ingezet, maar waar het nieuws over de exploit niets aan heeft verzacht.
De episode dient ook als waarschuwende casestudy voor een crypto bridge-beveiligingsinbreuk in bredere zin. Cross-chain bridges zijn afhankelijk van relayers of validators die bevestigen dat er daadwerkelijk iets is gebeurd op een ander netwerk, en wanneer die attestatielogica een bug bevat, valt het hele vertrouwensmodel dat erop is gebouwd om. Omdat deze fout zat in externe bridge-infrastructuur in plaats van in het kernprotocol van de XRP Ledger, kan de directe schade voor het bredere XRP-ecosysteem beperkt blijven. Maar het vertrouwen in wrapped en gebridgde versies van XRP, en in vergelijkbare relayer-gebaseerde ontwerpen elders, is een ander verhaal, dat waarschijnlijk zal afhangen van de vraag of TX kan aantonen dat het de leemte definitief heeft gedicht.
FAQ
Hoe slaagde de aanvaller erin XRP op te nemen zonder privésleutels te stelen?
De aanvaller misbruikte buggy relayer-software die stortingen valideerde op basis van alleen ontvangersmemo’s, zonder de daadwerkelijke betalingsbestemming te verifiëren, waardoor het systeem werd misleid om gefabriceerde stortingen als echt te behandelen.
Waarom keurden onafhankelijke operators de frauduleuze opnames goed?
De operators draaiden dezelfde kwetsbare software, die valse stortingsbewijzen klakkeloos accepteerde. Omdat elke relayer vertrouwde op identieke gebrekkige logica, kwamen ze tot dezelfde verkeerde conclusie en tekenden ze voor opnames die nooit legitiem waren.
Wat is de officiële reactie van Coreum en TX op de exploit?
TX bevestigde het incident, gaf toe dat de software transacties die nooit daadwerkelijk XRP leverden onjuist als echte stortingen registreerde, en maakte bekend dat gebridgde XRP op de tx-chain daardoor momenteel niet volledig gedekt is.
Welke juridische stappen zijn er na de hack ondernomen?
Volgens de verklaring van TX waarin het incident werd bevestigd, is er een klacht over de hack ingediend bij de FBI.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Hoe slaagde de aanvaller erin XRP op te nemen zonder privésleutels te stelen?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”De aanvaller misbruikte buggy relayer-software die stortingen valideerde op basis van alleen ontvangersmemo’s, zonder de daadwerkelijke betalingsbestemming te verifiëren, waardoor het systeem werd misleid om gefabriceerde stortingen als echt te behandelen.”}},{“@type”:”Question”,”name”:”Waarom keurden onafhankelijke operators de frauduleuze opnames goed?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”De operators draaiden dezelfde kwetsbare software, die valse stortingsbewijzen klakkeloos accepteerde. Omdat elke relayer vertrouwde op identieke gebrekkige logica, kwamen ze tot dezelfde verkeerde conclusie en tekenden ze voor opnames die nooit legitiem waren.”}},{“@type”:”Question”,”name”:”Wat is de officiële reactie van Coreum en TX op de exploit?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”TX bevestigde het incident, gaf toe dat de software transacties die nooit daadwerkelijk XRP leverden onjuist als echte stortingen registreerde, en maakte bekend dat gebridgde XRP op de tx-chain daardoor momenteel niet volledig gedekt is.”}},{“@type”:”Question”,”name”:”Welke juridische stappen zijn er na de hack ondernomen?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Volgens de verklaring van TX waarin het incident werd bevestigd, is er een klacht over de hack ingediend bij de FBI.”}}]}
Artikel geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door de redactie.

