Кроссчейн-міст tx атаковано: хакер вивів $200 000 у XRP та розкрив уразливість у логіці депозитів

9 серпня 2026 року кроссчейн-міст, що з'єднує блокчейн tx із XRP Ledger, зазнав цілеспрямованої атаки. Зловмисник спустошив резервний гаманець моста, викравши близько $200 000 у XRP. Інцидент виявив критичну помилку в логіці обробки депозитів, яка дозволяла системі приймати фіктивні транзакції за реальні надходження.
Механіка злому: як було обмануто систему
Суть експлойта полягала в тому, що міст некоректно обробляв вхідні транзакції, які не містили фактичних XRP. На основі цих хибних записів протокол випускав «обгорнуті» токени в мережі tx. Використовуючи ці токени, хакер зміг вивести реальні монети з резервного сховища моста. Важливо підкреслити, що атака не зачепила кошти в мейннеті, а також активи на централізованих і децентралізованих біржах.
Згідно з даними аналітичного сервісу xrpl.to, виведення коштів зайняло 97 хвилин. За цей час з адреси моста було відправлено майже 200 000 XRP ($199 916) у 94 транзакціях на два нові гаманці. На балансі залишилося лише 493,5 XRP замість початкових приблизно 200 410. Примітно, що кожна транзакція була підтверджена 17 із 28 ключів ретрансляторів — рівно стільки, скільки вимагалося за правилами мультипідпису. Це свідчить про те, що зловмисник або скомпрометував достатню кількість ключів, або використав уразливість у логіці підтвердження.
Реакція команди та заходи безпеки
Після виявлення підозрілої активності команда tx негайно зупинила роботу моста, усунула вразливий код і залучила блокчейн-експертів для аналізу. Усі дані щодо транзакцій були передані до Центру боротьби з інтернет-злочинами ФБР. Зараз розробники розглядають варіанти компенсації для постраждалих користувачів. Аналітики підкреслюють, що хакер не отримував доступу до приватних ключів, а сам XRP Ledger функціонував без збоїв.
Паралельна атака на Harmony
У той самий період атаці зазнав L1-блокчейн Harmony. Команда проєкту повідомила про спільну роботу з біржами для заморозки викрадених коштів і розглядає варіанти відкату мережі. Аналітик під ніком Juiceberg виявив, що зловмисник через порожні блоки створив 4 млрд ONE — це 26% від загальної пропозиції токена. З них 2,8 млрд були переведені на торгові майданчики, що спричинило обвал ціни монети майже на 30%.
Це не перший випадок злому Harmony: у червні 2022 року проєкт втратив $100 млн у результаті атаки на кроссчейн-міст Horizon. Фахівці CertiK тоді вказали на компрометацію мультисиг-гаманця, а аналітики Elliptic і ФБР приписали злом північнокорейським хакерам із Lazarus Group.
Ці інциденти підкреслюють системну проблему безпеки кроссчейн-мостів. Помилки в логіці верифікації депозитів залишаються улюбленою ціллю зловмисників, і навіть за наявності мультипідпису достатньо знайти слабке місце в коді, щоб обійти всі захисти. На мою думку, індустрії необхідно переглянути стандарти аудиту мостів, приділяючи особливу увагу обробці нестандартних транзакцій, а не лише тестуванню стандартних сценаріїв.