XRP gestolen hack

Bijna 200.000 XRP verdwenen door lek in Coreum-bridge, maar XRPL blijft overeind

Ripple Nieuws12 aug , 9:54
199.916 XRP verdween in 97 minuten uit de Coreum–XRPL-bridge. Toch wijst de technische reconstructie niet naar een hack van de XRP Ledger, maar naar een fout in de bruglaag erboven.
Dat verschil telt voor iedere XRP-houder. De XRP Ledger verwerkte geldige transacties. De vraag is waarom de bridge die betalingen zelf liet tekenen.

Bridgeaccount betaalde zelf uit

Op 9 augustus begon het officiële XRPL-account van de Coreum-bridge om 19:16 UTC XRP te versturen naar twee kort daarvoor aangemaakte wallets.
Om 20:53 UTC stopte de reeks. In totaal ging 199.916,3 XRP via 94 betalingen weg. De balans zakte van ongeveer 200.410 XRP naar 493,5 XRP.
Vroege meldingen wezen naar DefaultRipple en mogelijke partial payments. Dat klonk als een probleem in de XRP-laag zelf.
De on-chaindata wijzen anders. De uitgaande betalingen werden telkens door het bridgeaccount ondertekend met 17 geldige handtekeningen van 28 relayer-keys.
Dat betekent niet dat de XRP Ledger werd opengebroken. Het betekent dat de bridge zelf akkoord gaf.

Rippling verklaart dit niet

De eerste theorie draaide om rippling. Dat houdt technisch geen stand voor native XRP.
Rippling gaat over uitgegeven tokens op trust lines. De officiële XRPL-documentatie legt uit dat de Default Ripple-flag geldt voor inkomende trust lines.
Native XRP werkt daar niet mee. XRPL.org zegt ook expliciet dat trust lines geen XRP vasthouden.
Daarom kan een verkeerde rippling-instelling niet uitleggen waarom native XRP uit het bridgeaccount vertrok.
Partial payments lijken ook niet de kern. De XRPL-documentatie waarschuwt dat partial payments naïeve integraties kunnen misleiden, maar dan moet de partial-payment-flag aanstaan.
Bij de onderzochte uitgaande XRP-betalingen lag het probleem anders. De bridge ondertekende volledige betalingen die zij als geldig zag.

De fout lijkt eerder bij de relayers te zitten

De Coreum–XRPL-bridge draait op relayers. Die systemen kijken naar gebeurtenissen op de XRP Ledger en sturen bewijs naar het Coreum-contract.
De bridge-specificatie beschrijft een evidence queue. Relayers dienen bewijs in; na genoeg bevestigingen gaat het contract door naar de volgende stap.
Dat model beschermt tegen één losse foute stem. Het beschermt minder goed als veel relayers dezelfde foutieve logica draaien.
Volgens de reconstructie gebeurde precies dat. De relayers zagen een XRPL-betaling met een correct bridge-memo en behandelden die als storting.
De ontbrekende vraag lijkt simpel: was de bridge ook echt de ontvanger?

Spookstorting werd echt saldo

De Coreum-bridge geeft op XRPL een wrapped Coreum-token uit. Daardoor kunnen transacties met dat token zichtbaar zijn in de geschiedenis rond het issuer-account, ook als het bridgeaccount niet de echte ontvanger is.
De aanvaller zou dat hebben gebruikt. Hij stuurde het bridge-token tussen eigen wallets en voegde een bridge-memo toe.
Relayers herkenden het memo. Daarna dienden zij bewijs in alsof waarde bij de bridge was gestort.
De transactie bestond echt. De storting bij de bridge lijkt dat niet te hebben gedaan.
Bij de eerste onderzochte spookstorting zouden 21 relayers dezelfde transactie als geldig hebben gemeld. Daarmee kreeg de fictieve storting genoeg gewicht op Coreum.
Vanaf dat moment leek de aanvaller aan de Coreum-kant een saldo te hebben. Dat saldo was alleen niet gedekt door echte XRP in de bridge.

Multisig hielp niet tegen gedeelde fout

Daarna werkte de uitbetaling zoals ontworpen.
De aanvaller vroeg een withdrawal aan. Voor het contract leek er een geldig saldo te bestaan. De relayers bouwden en ondertekenden vervolgens XRP-betalingen vanaf het bridgeaccount.
Dat verklaart de 17 geldige handtekeningen. Ze wijzen niet automatisch op gestolen keys.
Een multisig met 28 relayers en een quorum van 17 is sterk tegen één gecompromitteerde sleutel. Maar zo’n setup faalt alsnog als veel relayers dezelfde verkeerde controle uitvoeren.
Dat is het harde brugrisico. Twee chains kunnen veilig zijn, terwijl de software ertussen een fout verhaal gelooft.

Waar de XRP heen ging

De twee wallets die de XRP ontvingen, waren kort voor het incident aangemaakt. Ze kregen bijna de volledige 199.916,3 XRP binnen.
Daarna ging het merendeel binnen enkele uren verder. XRPL.to traceerde ongeveer 169.000 XRP naar twee andere accounts die al op 28 juni waren aangemaakt.
Nog circa 34.000 XRP ging naar drie andere wallets. De identiteit achter de transacties is niet publiek vastgesteld.
Na 20:53 UTC verliet geen verdere native XRP het bridgeaccount. De bridge-specificatie bevat ook een kill switch: elke relayer of de eigenaar kan de bridge stilleggen bij afwijkend gedrag. Alleen de eigenaar kan hem weer activeren.

Geen bewijs voor XRPL-hack

De schade is echt. Bijna 200.000 XRP verdween uit de Coreum-bridge.
Maar de beschikbare technische gegevens wijzen niet op een fout in het consensusmechanisme van XRPL. Ze wijzen ook niet op een onbekende manier om zonder toestemming XRP uit een account te halen.
De XRP Ledger deed wat hij moest doen. Een account met genoeg geldige multisig-handtekeningen stuurde XRP naar andere accounts.
De zwakke plek zat vermoedelijk hoger: relayers die een betaling als storting konden lezen zonder hard genoeg te controleren of de waarde echt bij de bridge was beland.
Tot een formele post-mortem van Coreum blijft dit een technische reconstructie, geen definitief oordeel. Maar het belangrijkste punt staat al scherp: een bridge kan cryptografisch juiste transacties uitvoeren op basis van logisch verkeerde informatie.

Stop met te veel betalen voor je crypto. Bij de Amsterdamse exchange Finst handel je tegen de laagste tarieven van Nederland, zonder verborgen kosten.

👀 Bekijk Finst nu

Let op: Beleggen in crypto brengt risico’s met zich mee. Handel alleen met geld dat u kunt missen.

Ga verder met lezen
loading
Dit vind je misschien ook leuk
Laat mensen jouw mening weten

Loading