Pada 9 Agustus, jembatan Coreum–XRPL mengalami eksploit besar, dengan dompet jembatan yang turun dari sekitar 200.410 $XRP to hanya 493,5 XRP.
Hanya dalam 97 menit, sekitar 199.916 XRP dilepaskan melalui 94 pembayaran ke dua dompet baru yang baru dibuat.
Tapi bagian yang paling penting adalah BAGAIMANA penyerangnya melakukannya 👇
🔍 KEJAHATAN/KEKURANGAN (EXPLOIT)
Penyerang tidak perlu membobol XRP Ledger itu sendiri.
Sebaliknya, kerentanan tersebut ada di logika relayer jembatan.
Penyerang memindahkan token wrapped milik jembatan itu sendiri antara dua dompet yang dikendalikan olehnya dan melampirkan memo yang tampak seperti setoran jembatan yang sah.
Perangkat lunak relayer mempercayai informasi itu dan mengkreditkan penyerang tanpa memverifikasi dengan benar satu kondisi penting:
➡️ Apakah pembayaran benar-benar dikirim ke alamat setoran jembatan?
Karena validasi itu tidak ada, penyerang bisa membuat sinyal setoran palsu.
Setelah akuntansi internal jembatan menunjukkan saldo yang sebenarnya tidak ada, penyerang hanya menggunakan mekanisme penarikan normal.
Transaksi diproses secara normal, dengan 17 dari 28 kunci relayer dilaporkan menandatangani pembayaran.
Dengan kata lain:
✅ Tanda tangan valid
✅ Proses penarikan normal
❌ Informasi setoran yang mendasari palsu
Perbedaan itu sangatlah penting.
⚠️ XRP LEDGER TIDAK DIRETAS
Eksploit itu BUKAN kompromi terhadap XRP Ledger.
XRP asli itu sendiri tidak memiliki penerbit dan tidak menggunakan trust line seperti yang dilakukan token yang diterbitkan.
Jadi penjelasan viral yang menyalahkan "rippling" atau bendera DefaultRipple tidak menjelaskan insiden ini.
Ini pada dasarnya adalah kegagalan jembatan/logika kode.
Blockchain terus beroperasi secara normal.
Perangkat lunak yang rentan yang berada di atasnya tidak.
💰 BERAPA BANYAK YANG HILANG?
Perkiraan:
• ~200.410 XRP awalnya ditahan
• ~199.916 XRP dilepaskan
• 94 pembayaran
• ~97 menit
• Hanya ~493,5 XRP yang tersisa
Aktivitas tersebut juga tampaknya telah dipersiapkan sebelumnya.
Sekitar 169.000 XRP pada akhirnya dialirkan ke dua dompet staging yang dilaporkan telah dibuat pada 28 Juni — beberapa minggu sebelum pengurasan dana yang sebenarnya.
Ini menunjukkan bahwa ini bukan sekadar serangan oportunistik acak.
🛡️ APA YANG TIDAK DIKOMPROMIKAN?
Menurut informasi yang saat ini tersedia:
▪️ XRP Ledger sendiri tidak dikompromikan
▪️ Tidak ada bukti bahwa kunci privat XRP dicuri
▪️ Perangkat lunak/logika jembatan adalah kerentanan utama
▪️ Aset jembatan lainnya dilaporkan tetap didukung/berjamin.
Jadi, risiko utama pengguna bukanlah XRP asli.
Kekhawatiran yang lebih besar adalah dukungan dan solvabilitas representasi XRP pada jembatan/rantai yang terdampak.
🚨 PELAJARAN LEBIH BESAR
Insiden ini menyoroti salah satu risiko terbesar kripto:
Sebuah blockchain dapat aman, sementara infrastruktur yang dibangun di sekitarnya rentan.
Jembatan menambahkan lapisan tambahan dari:
• Risiko smart contract
• Risiko relayer
• Risiko multisig
• Risiko pencatatan (akuntansi)
• Risiko verifikasi
• Risiko oracle/passing pesan
Pengguna sering mengira:
"Wrapped XRP = XRP"
Namun secara teknis, keduanya bukanlah risiko yang sama.
XRP asli ada langsung di XRP Ledger.
XRP yang dibungkus/dijembatani bergantung pada sistem lain yang memegang jaminan dengan benar serta memproses setoran dan penarikan.
Jika sistem itu gagal, blockchain yang mendasarinya tetap bisa sepenuhnya aman, sementara aset yang dibungkus menjadi kurang jaminan.
📌 STATUS SAAT INI
Jembatan tersebut dilaporkan telah dihentikan dan kode yang rentan telah diperbaiki.
Tim forensik telah dilibatkan dan pengaduan FBI IC3 dilaporkan telah diajukan.
Namun, pada tahap ini, masih belum ada post-mortem resmi atau rencana kompensasi yang dikonfirmasi.
Dan yang penting, kerugian sekitar $200K dari eksploit ini tidak boleh secara otomatis digunakan untuk menjelaskan pergerakan harga XRP secara lebih luas.
Peretasan tersebut dan kondisi makro pasar adalah dua isu terpisah.
📉 PELAJARAN UTAMA
Ini bukan kegagalan XRP Ledger.
Ini adalah kegagalan logika verifikasi pada sebuah jembatan yang berada di atas ekosistem.
Penyerang tidak merusak blockchain.
Dia menemukan cara agar jembatan meyakini sesuatu telah terjadi padahal tidak — lalu menggunakan mekanisme penarikan milik jembatan itu sendiri terhadapnya.
Karena itulah keamanan jembatan sama pentingnya dengan keamanan blockchain.
🔑 Dalam kripto, "blockchain aman" TIDAK otomatis berarti setiap aplikasi, jembatan, aset yang dibungkus, atau lapisan infrastruktur yang terhubung dengannya juga aman.
Selalu tahu apa yang sebenarnya kamu pegang.

