
Un puente entre cadenas que alguna vez tuvo más de 200.000 XRP quedó con “calderilla” en menos de dos horas, y nadie tuvo que robar una sola clave privada para lograrlo. El hack del puente XRP Coreum drenó el 99,7% de la reserva que respaldaba el conector de Coreum a XRP Ledger el 9 de agosto, convirtiendo lo que debería haber sido una verificación rutinaria del depósito en una puerta abierta para un atacante que simplemente entendía mejor el software que las personas que lo administraban.
Conclusiones clave
Un atacante drenó el 99,7% de la reserva de XRP que respaldaba el puente entre cadenas de Coreum el 9 de agosto, dejándolo con aproximadamente 493 XRP.
199,916 XRP, con un valor superior a 200,000 dólares, fueron retirados en 94 transacciones en una ventana de aproximadamente 97 minutos.
El exploit no implicó el robo de claves privadas; aprovechó un software relayer con errores que confiaba en un memo de transacción en lugar de verificar el destino real del pago.
TX, la marca detrás de Coreum y Sologenic, confirmó el incidente, admitió que el XRP en puente en su cadena no está actualmente totalmente respaldado y dijo que se presentó una queja ante el FBI.
XRP cayó por debajo de 1 dólar por primera vez desde noviembre de 2024 mientras se difundían las noticias, aunque el descenso más amplio de la moneda en este año se remonta antes al exploit.
El exploit que vació el puente de Coreum
El puente de Coreum perdió prácticamente toda su reserva de XRP en una sola ventana de ataque, extremadamente comprimida y de alta intensidad. La cuenta de liquidez del puente de Coreum desembolsó 199,916 XRP, valorados aproximadamente en 200,000 dólares, a través de 94 transacciones separadas, y cada pago incluyó una mayoría de firmas válidas de la propia red de relayers del puente. En cuestión de horas, el proyecto descubrió que solo tenía 493 XRP, frente a un saldo que se mantenía alrededor de 200,410 XRP antes de que comenzara el ataque.
Según el análisis on-chain, los retiros se ejecutaron en aproximadamente 97 minutos, entre las 19:16 y las 20:53 UTC. Esa velocidad importó: le dio al atacante un margen estrecho pero suficiente para impulsar decenas de solicitudes de retiro fraudulentas a través del proceso de aprobación multisig del puente antes de que alguien notara que la reserva se estaba evaporando.
Esto no fue una brecha del XRP Ledger en sí. Ningún validador fue comprometido y ninguna billetera tuvo sus claves robadas. El daño provino por completo de un fallo en la infraestructura de puente de un tercero que está por encima del ledger; una distinción que importa al evaluar qué tan lejos podría extenderse la reacción en cadena.
Cómo el software relayer fue engañado
La mecánica detrás del exploit de Coreum en XRP revela una brecha sorprendentemente simple en el diseño del puente. El software relayer se construyó para escanear el historial de transacciones de la cuenta del puente en busca de pagos que llevasen un memo de destinatario de Coreum específico, tratando ese memo como prueba de que un depósito había llegado de manera genuina. Lo que nunca hizo fue confirmar que el pago realmente hubiera alcanzado la cartera de destino correcta.
El atacante aprovechó esa brecha moviendo tokens envueltos controlados por él entre las carteras que poseía, adjuntando un memo con formato de Coreum a cada transferencia. Debido a que esos tokens envueltos habían sido emitidos originalmente por el propio puente, las transacciones aparecieron limpias en su historial, sin nada que las marcara como depósitos falsos. La lógica del relayer comprobó el campo del memo y poco más, ignorando la dirección del destinatario que habría revelado el engaño.
Ese punto ciego se tradujo directamente en cómo se aprobaron los retiros. La autorización requería que 17 de 28 claves de relayer dieran su visto bueno, y cada uno de esos operadores independientes estaba ejecutando el mismo código defectuoso. Como cada nodo evaluó la misma evidencia falsificada y llegó a la misma conclusión errónea, la salvaguarda descentralizada del puente colapsó en un único punto de falla. Esta es la lección central de la vulnerabilidad del XRP en puente: distribuir la confianza entre muchos operadores ofrece poca protección si todos confían en la misma lógica de verificación rota.
TX confirma la brecha y llama al FBI
TX, la marca que integró tanto a las comunidades de Coreum como de Sologenic en un solo ecosistema en febrero, confirmó el incidente públicamente y no minimizó lo que salió mal. La empresa admitió que su software “registró incorrectamente transacciones que nunca entregaron ningún XRP al puente como depósitos, y acuñó XRP en puente en la cadena de tx en contra de ellas”.
Ese reconocimiento tiene una consecuencia financiera directa: TX admitió que el XRP en puente que circula en la cadena de tx “no está actualmente totalmente respaldado” tras el exploit, lo que significa que los tokens destinados a representar una reserva de XRP 1 a 1 ahora solo están respaldados parcialmente. La misma declaración señaló que el puente pasó por “múltiples auditorías internas y de terceros antes del despliegue”, un detalle que plantea preguntas incómodas sobre cómo se filtró una falla tan fundamental en la revisión. TX también confirmó que se presentó una queja formal por el hack ante el FBI, y que el puente permaneció suspendido en los días posteriores a la brecha mientras el equipo trabajaba en su respuesta.
Por qué esto importa más allá de Coreum: que el software de puente auditado falle en un paso de verificación tan básico sugiere que el problema podría estar menos en la complejidad del código y más en qué tan exhaustivamente se someten a pruebas de estrés los sistemas entre cadenas antes de que entre dinero real. Para cualquier proyecto que ofrezca activos en puente, esa es una advertencia que vale la pena leer con atención.
Efecto en el mercado mientras XRP cae por debajo de 1 dólar
El momento en que ocurrió el exploit cayó de forma incómoda para la tendencia de precios más amplia de XRP. El token bajó de 1 dólar en los días posteriores al hack; fue su primera cotización por debajo de ese nivel desde noviembre de 2024. Ahora XRP ha perdido el 45% de su valor este año y está un 74% por debajo de su máximo histórico: una caída que se venía construyendo mucho antes del incidente del puente, pero que las noticias del exploit no hicieron más que agravarla.
El episodio también sirve como un caso de estudio preventivo para una brecha de seguridad en los puentes cripto, en general. Los puentes entre cadenas dependen de relayers o validadores que atestiguan que algo verdaderamente ocurrió en otra red, y cuando esa lógica de atestación tiene un fallo, todo el modelo de confianza construido sobre ella se derrumba. Como esta falla estuvo en la infraestructura de puente de un tercero en lugar del protocolo central del XRP Ledger, el daño directo al ecosistema XRP más amplio podría resultar contenido. Pero la confianza en las versiones envueltas y en puente de XRP, y en diseños similares basados en relayers en otros lugares, es otro asunto, que probablemente dependerá de si TX puede demostrar que cerró la brecha para siempre.
Preguntas frecuentes
¿Cómo logró el atacante retirar XRP sin robar claves privadas?
El atacante aprovechó un software relayer con errores que validaba depósitos basándose solo en los memos del destinatario, sin verificar el destino real del pago, engañando al sistema para que tratara depósitos fabricados como depósitos reales.
¿Por qué operadores independientes aprobaron los retiros fraudulentos?
Los operadores ejecutaron el mismo software vulnerable, que aceptó como verdaderas las evidencias de depósitos falsos. Como cada relayer se basaba en la misma lógica defectuosa, llegaron a la misma conclusión errónea y autorizaron retiros que nunca fueron legítimos.
¿Cuál ha sido la respuesta oficial de Coreum y TX sobre el exploit?
TX confirmó el incidente, admitió que el software registró incorrectamente transacciones que nunca entregaron XRP de verdad como depósitos, y reveló que el XRP en puente en la cadena de tx no está actualmente totalmente respaldado como resultado.
¿Qué acciones legales se han tomado tras el hack?
Una denuncia sobre el hack ha sido presentada ante el FBI, según el comunicado de TX que confirma el incidente.
Artículo producido con la asistencia de inteligencia artificial y revisado por el equipo editorial.
