Un puente entre cadenas que una vez mantuvo más de 200,000 XRP se quedó con calderilla en menos de dos horas, y nadie tuvo que robar ni una sola clave privada para lograrlo. El hackeo del puente XRP-Coreum drenó el 99.7% de la reserva que respaldaba el conector de Coreum al XRP Ledger el 9 de agosto, convirtiendo lo que debería haber sido una verificación rutinaria de depósitos en una puerta abierta para un atacante que simplemente entendía el software mejor que las personas que lo operaban.
Summary
Puntos clave
- Un atacante drenó el 99.7% de la reserva de XRP que respaldaba el puente entre cadenas de bloques de Coreum el 9 de agosto, dejándolo con aproximadamente 493 XRP.
- 199,916 XRP, con un valor de más de $200,000, fueron retirados a través de 94 transacciones en una ventana de aproximadamente 97 minutos.
- El exploit no involucró claves privadas robadas; explotó un software de relé defectuoso que confiaba en un memo de transacción en lugar de verificar el destino real del pago.
- TX, la marca detrás de Coreum y Sologenic, confirmó el incidente, admitió que el XRP puenteado en su cadena no está actualmente totalmente respaldado y afirmó que se ha presentado una denuncia ante el FBI.
- XRP cayó por debajo de $1 por primera vez desde noviembre de 2024 a medida que se difundió la noticia, aunque la caída más amplia de la moneda este año es anterior al exploit.
El exploit que vació el puente de Coreum
El puente de Coreum perdió prácticamente toda su reserva de XRP en una única ventana de ataque muy comprimida. La cuenta de liquidez del puente de Coreum desembolsó 199,916 XRP, valorados en aproximadamente $200,000, a través de 94 transacciones separadas, y cada pago llevaba una mayoría de firmas válidas de la propia red de relés del puente. En cuestión de horas, el proyecto descubrió que solo tenía 493 XRP, frente a un saldo que se había mantenido alrededor de 200,410 XRP antes de que comenzara el ataque.
Según el análisis on-chain, los retiros se ejecutaron en aproximadamente 97 minutos, entre las 19:16 y las 20:53 UTC. Esa velocidad fue importante: le dio al atacante una pista estrecha pero suficiente para hacer pasar docenas de solicitudes de retiro fraudulentas a través del proceso de aprobación multisig del puente antes de que alguien notara que la reserva estaba desapareciendo.
Esto no fue una brecha en el propio XRP Ledger. Ningún validador fue comprometido y ninguna billetera tuvo sus claves robadas. El daño provino completamente de una falla en la infraestructura de un puente de terceros que se asienta sobre el ledger, una distinción que importa al evaluar hasta qué punto podría extenderse la repercusión.
Cómo se engañó al software de relé
La mecánica detrás del exploit de XRP en Coreum revela una brecha sorprendentemente simple en el diseño del puente. El software de relé se construyó para escanear el historial de transacciones de la cuenta del puente en busca de pagos que llevaran un memo específico de destinatario en Coreum, tratando ese memo como prueba de que un depósito había llegado realmente. Lo que nunca hacía era confirmar que el pago hubiera alcanzado efectivamente la billetera de destino correcta.
El atacante aprovechó esa brecha moviendo tokens envueltos bajo su control entre billeteras que poseía, adjuntando un memo con formato de Coreum a cada transferencia. Debido a que esos tokens envueltos habían sido emitidos originalmente por el propio puente, las transacciones aparecían limpiamente en su historial, sin nada que las señalara como depósitos falsos. La lógica del relé revisaba el campo de memo y poco más, ignorando la dirección del destinatario que habría dejado al descubierto el engaño.
Ese punto ciego alimentó directamente la forma en que se aprobaron los retiros. La autorización requería que 17 de 28 claves de relé dieran su visto bueno, y cada uno de esos operadores independientes ejecutaba el mismo código defectuoso. Como cada nodo evaluó las mismas pruebas falsificadas y llegó a la misma conclusión errónea, la salvaguarda descentralizada del puente colapsó en un único punto de falla. Esta es la lección central de la vulnerabilidad del XRP puenteado: distribuir la confianza entre muchos operadores ofrece poca protección si todos confían en la misma lógica de verificación defectuosa.
TX confirma la brecha y recurre al FBI
TX, la marca que unió a las comunidades de Coreum y Sologenic en un único ecosistema en febrero, confirmó públicamente el incidente y no minimizó lo que salió mal. La empresa admitió que su software «registró incorrectamente como depósitos transacciones que en realidad nunca entregaron ningún XRP al puente, y acuñó XRP puenteado en la cadena tx contra ellas».
Esa admisión conlleva una consecuencia financiera directa: TX reconoció que el XRP puenteado que circula en la cadena tx «no está actualmente totalmente respaldado» tras el exploit, lo que significa que los tokens destinados a representar una reserva de XRP uno a uno ahora solo están parcialmente colateralizados. La misma declaración señaló que el puente había pasado por «múltiples auditorías internas y de terceros antes de su implementación», un detalle que plantea incómodas preguntas sobre cómo una falla tan fundamental se deslizó a través de la revisión. TX también confirmó que se ha presentado una denuncia formal por el hackeo ante el FBI, y el puente permaneció suspendido en los días posteriores a la brecha mientras el equipo trabajaba en su respuesta.
Por qué esto importa más allá de Coreum en sí: que un software de puente auditado falle en un paso de verificación tan básico sugiere que el problema puede residir menos en la complejidad del código y más en cuán exhaustivamente se someten a pruebas de estrés los sistemas entre cadenas antes de que fluya dinero real a través de ellos. Para cualquier proyecto que ofrezca activos puenteados, es una advertencia que vale la pena leer con atención.
Reacción del mercado mientras XRP cae por debajo de $1
El momento del exploit resultó incómodo para la tendencia de precio más amplia de XRP. El token cayó por debajo de $1 en los días posteriores al hackeo, su primera cotización por debajo del dólar desde noviembre de 2024. XRP ha perdido ahora el 45% de su valor este año y se sitúa un 74% por debajo de su máximo histórico, una caída que se venía gestando mucho antes del incidente del puente pero que la noticia del exploit no hizo nada por aliviar.
El episodio también llega como un estudio de caso de advertencia para una brecha de seguridad en un puente cripto en términos más generales. Los puentes entre cadenas dependen de relés o validadores que atestigüen que algo ocurrió realmente en otra red, y cuando esa lógica de atestación tiene un error, todo el modelo de confianza construido sobre ella cede. Debido a que esta falla se encontraba en la infraestructura de un puente de terceros y no en el protocolo central del XRP Ledger, el daño directo al ecosistema XRP más amplio puede resultar contenido. Pero la confianza en las versiones envueltas y puenteadas de XRP, y en diseños similares basados en relés en otros lugares, es un asunto diferente, que probablemente dependerá de si TX puede demostrar que ha cerrado la brecha de forma definitiva.
Preguntas frecuentes
¿Cómo logró el atacante retirar XRP sin robar claves privadas?
El atacante explotó un software de relé defectuoso que validaba los depósitos únicamente en función de los memos de destinatario sin verificar el destino real del pago, engañando al sistema para que tratara depósitos fabricados como reales.
¿Por qué los operadores independientes aprobaron los retiros fraudulentos?
Los operadores ejecutaban el mismo software vulnerable, que aceptaba como válidas las pruebas de depósito falsas. Como cada relé dependía de una lógica defectuosa idéntica, llegaron a la misma conclusión errónea y aprobaron retiros que nunca fueron legítimos.
¿Cuál ha sido la respuesta oficial de Coreum y TX respecto al exploit?
TX confirmó el incidente, admitió que el software registró incorrectamente como depósitos reales transacciones que en realidad nunca entregaron XRP, y reveló que el XRP puenteado en la cadena tx no está actualmente totalmente respaldado como resultado.
¿Qué acciones legales se han tomado tras el hackeo?
Según la declaración de TX que confirma el incidente, se ha presentado una denuncia sobre el hackeo ante el FBI.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»¿Cómo logró el atacante retirar XRP sin robar claves privadas?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»El atacante explotó un software de relé defectuoso que validaba los depósitos únicamente en función de los memos de destinatario sin verificar el destino real del pago, engañando al sistema para que tratara depósitos fabricados como reales.»}},{«@type»:»Question»,»name»:»¿Por qué los operadores independientes aprobaron los retiros fraudulentos?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Los operadores ejecutaban el mismo software vulnerable, que aceptaba como válidas las pruebas de depósito falsas. Como cada relé dependía de una lógica defectuosa idéntica, llegaron a la misma conclusión errónea y aprobaron retiros que nunca fueron legítimos.»}},{«@type»:»Question»,»name»:»¿Cuál ha sido la respuesta oficial de Coreum y TX respecto al exploit?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»TX confirmó el incidente, admitió que el software registró incorrectamente como depósitos reales transacciones que en realidad nunca entregaron XRP, y reveló que el XRP puenteado en la cadena tx no está actualmente totalmente respaldado como resultado.»}},{«@type»:»Question»,»name»:»¿Qué acciones legales se han tomado tras el hackeo?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Según la declaración de TX que confirma el incidente, se ha presentado una denuncia sobre el hackeo ante el FBI.»}}]}
Artículo producido con la ayuda de inteligencia artificial y revisado por el equipo editorial.

