Un pont cross-chain qui détenait autrefois plus de 200 000 XRP s’est retrouvé avec de la petite monnaie en moins de deux heures, et personne n’a eu besoin de voler une seule clé privée pour y parvenir. Le piratage du pont XRP–Coreum a vidé 99,7 % de la réserve garantissant le connecteur Coreum-vers-XRP Ledger le 9 août, transformant ce qui aurait dû être une simple vérification de dépôt de routine en une porte ouverte pour un attaquant qui comprenait simplement mieux le logiciel que ceux qui l’exploitaient.
Summary
Points clés à retenir
- Un attaquant a vidé 99,7 % de la réserve de XRP garantissant le pont cross-blockchain Coreum le 9 août, ne laissant qu’environ 493 XRP.
- 199 916 XRP, d’une valeur de plus de 200 000 $, ont été retirés au cours de 94 transactions sur une période d’environ 97 minutes.
- L’exploit n’impliquait pas de clés privées volées ; il exploitait un logiciel de relayer bogué qui faisait confiance au mémo de transaction au lieu de vérifier la véritable destination du paiement.
- TX, la marque derrière Coreum et Sologenic, a confirmé l’incident, a admis que les XRP bridgés sur sa chaîne ne sont actuellement pas entièrement garantis, et a indiqué qu’une plainte a été déposée auprès du FBI.
- Le XRP est tombé sous 1 $ pour la première fois depuis novembre 2024 à mesure que la nouvelle se répandait, même si la baisse plus large de la pièce cette année est antérieure à l’exploit.
L’exploit qui a vidé le pont de Coreum
Le pont Coreum a perdu pratiquement toute sa réserve de XRP dans une seule fenêtre d’attaque très resserrée. Le compte de liquidité du pont Coreum a distribué 199 916 XRP, évalués à environ 200 000 $, via 94 transactions distinctes, et chaque paiement comportait une majorité de signatures valides provenant du propre réseau de relayers du pont. En quelques heures, le projet a découvert qu’il ne détenait plus que 493 XRP, contre un solde qui tournait autour de 200 410 XRP avant le début de l’attaque.
Selon l’analyse on-chain, les retraits ont été exécutés en environ 97 minutes, entre 19 h 16 et 20 h 53 UTC. Cette rapidité a compté : elle a donné à l’attaquant une fenêtre étroite mais suffisante pour faire passer des dizaines de demandes de retrait frauduleuses à travers le processus d’approbation multisig du pont avant que quiconque ne remarque que la réserve disparaissait.
Il ne s’agissait pas d’une violation du XRP Ledger lui-même. Aucun validateur n’a été compromis, et aucun portefeuille ne s’est fait voler ses clés. Les dégâts proviennent entièrement d’une faille dans l’infrastructure de pont tierce reposant au-dessus du ledger, une distinction importante pour évaluer jusqu’où les répercussions pourraient s’étendre.
Comment le logiciel de relayer a été trompé
La mécanique derrière l’exploit XRP de Coreum révèle un écart étonnamment simple dans la conception du pont. Le logiciel de relayer était conçu pour analyser l’historique des transactions du compte du pont à la recherche de paiements comportant un mémo de destinataire Coreum spécifique, en traitant ce mémo comme une preuve qu’un dépôt était réellement arrivé. Ce qu’il ne faisait jamais, c’était confirmer que le paiement avait effectivement atteint le bon portefeuille de destination.
L’attaquant a exploité cette faille en déplaçant des tokens enveloppés sous son contrôle entre des portefeuilles qu’il possédait, en joignant un mémo au format Coreum à chaque transfert. Comme ces tokens enveloppés avaient été émis à l’origine par le pont lui-même, les transactions apparaissaient clairement dans son historique, sans rien pour les signaler comme de faux dépôts. La logique du relayer vérifiait le champ mémo et peu d’autres éléments, ignorant l’adresse du destinataire qui aurait révélé la supercherie.
Ce point aveugle a alimenté directement le processus d’approbation des retraits. L’autorisation nécessitait la signature de 17 des 28 clés de relayer, et chacun de ces opérateurs indépendants exécutait le même code défectueux. Comme chaque nœud évaluait les mêmes preuves falsifiées et parvenait à la même mauvaise conclusion, le mécanisme de protection décentralisé du pont s’est effondré en un seul point de défaillance. C’est la leçon centrale de la vulnérabilité des XRP bridgés : répartir la confiance entre de nombreux opérateurs offre peu de protection s’ils se fient tous à la même logique de vérification défaillante.
TX confirme la brèche et fait appel au FBI
TX, la marque qui a réuni les communautés Coreum et Sologenic au sein d’un même écosystème en février, a confirmé publiquement l’incident et n’a pas minimisé ce qui s’est passé. L’entreprise a admis que son logiciel « a enregistré de manière incorrecte comme dépôts des transactions qui n’avaient en réalité jamais livré de XRP au pont, et a émis des XRP bridgés sur la chaîne tx en contrepartie ».
Cette admission a une conséquence financière directe : TX a reconnu que les XRP bridgés en circulation sur la chaîne tx « ne sont actuellement pas entièrement garantis » à la suite de l’exploit, ce qui signifie que des tokens censés représenter une réserve de XRP à parité un pour un ne sont désormais que partiellement collatéralisés. Le même communiqué a indiqué que le pont avait fait l’objet de « multiples audits internes et tiers avant son déploiement », un détail qui soulève des questions inconfortables sur la manière dont une faille aussi fondamentale a pu échapper à la revue. TX a également confirmé qu’une plainte officielle concernant le piratage a été déposée auprès du FBI, et que le pont est resté suspendu dans les jours suivant la brèche pendant que l’équipe élaborait sa réponse.
Pourquoi cela importe au-delà de Coreum lui-même : le fait qu’un logiciel de pont audité échoue sur une étape de vérification aussi basique suggère que le problème tient moins à la complexité du code qu’au degré de rigueur avec lequel les systèmes cross-chain sont testés sous contrainte avant que de l’argent réel ne les traverse. Pour tout projet proposant des actifs bridgés, c’est un avertissement à lire attentivement.
Répercussions sur le marché alors que le XRP passe sous 1 $
Le timing de l’exploit est tombé au mauvais moment pour la tendance de prix plus large du XRP. Le token est passé sous 1 $ dans les jours qui ont suivi le piratage, sa première cotation sous le dollar depuis novembre 2024. Le XRP a désormais perdu 45 % de sa valeur cette année et se situe 74 % en dessous de son plus haut historique, une baisse qui s’était accumulée bien avant l’incident du pont mais que la nouvelle de l’exploit n’a en rien atténuée.
L’épisode s’impose également comme une étude de cas à titre d’avertissement pour une faille de sécurité sur un pont crypto plus généralement. Les ponts cross-chain dépendent de relayers ou de validateurs attestant qu’un événement s’est réellement produit sur un autre réseau, et lorsque cette logique d’attestation comporte un bug, tout le modèle de confiance construit au-dessus s’effondre. Comme cette défaillance se situait dans une infrastructure de pont tierce plutôt que dans le protocole central du XRP Ledger, les dommages directs pour l’écosystème XRP plus large pourraient rester contenus. Mais la confiance dans les versions enveloppées et bridgées du XRP, ainsi que dans des conceptions similaires basées sur des relayers ailleurs, est une autre question, qui dépendra probablement de la capacité de TX à démontrer qu’il a comblé la faille de manière définitive.
FAQ
Comment l’attaquant a-t-il réussi à retirer des XRP sans voler de clés privées ?
L’attaquant a exploité un logiciel de relayer bogué qui validait les dépôts uniquement sur la base des mémos de destinataire sans vérifier la véritable destination du paiement, trompant ainsi le système pour qu’il traite des dépôts fabriqués comme réels.
Pourquoi les opérateurs indépendants ont-ils approuvé les retraits frauduleux ?
Les opérateurs exécutaient le même logiciel vulnérable, qui acceptait les fausses preuves de dépôt au pied de la lettre. Comme chaque relayer se fiait à une logique défectueuse identique, ils sont parvenus à la même mauvaise conclusion et ont signé des retraits qui n’étaient jamais légitimes.
Quelle a été la réponse officielle de Coreum et de TX concernant l’exploit ?
TX a confirmé l’incident, a admis que le logiciel enregistrait à tort comme dépôts réels des transactions qui n’avaient en réalité jamais livré de XRP, et a révélé que les XRP bridgés sur la chaîne tx ne sont actuellement pas entièrement garantis en conséquence.
Quelles actions juridiques ont été entreprises après le piratage ?
Une plainte concernant le piratage a été déposée auprès du FBI, selon le communiqué de TX confirmant l’incident.
{« @context »: »https://schema.org », »@type »: »FAQPage », »mainEntity »:[{« @type »: »Question », »name »: »Comment l’attaquant a-t-il réussi à retirer des XRP sans voler de clés privées ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »L’attaquant a exploité un logiciel de relayer bogué qui validait les dépôts uniquement sur la base des mémos de destinataire sans vérifier la véritable destination du paiement, trompant ainsi le système pour qu’il traite des dépôts fabriqués comme réels. »}},{« @type »: »Question », »name »: »Pourquoi les opérateurs indépendants ont-ils approuvé les retraits frauduleux ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Les opérateurs exécutaient le même logiciel vulnérable, qui acceptait les fausses preuves de dépôt au pied de la lettre. Comme chaque relayer se fiait à une logique défectueuse identique, ils sont parvenus à la même mauvaise conclusion et ont signé des retraits qui n’étaient jamais légitimes. »}},{« @type »: »Question », »name »: »Quelle a été la réponse officielle de Coreum et de TX concernant l’exploit ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »TX a confirmé l’incident, a admis que le logiciel enregistrait à tort comme dépôts réels des transactions qui n’avaient en réalité jamais livré de XRP, et a révélé que les XRP bridgés sur la chaîne tx ne sont actuellement pas entièrement garantis en conséquence. »}},{« @type »: »Question », »name »: »Quelles actions juridiques ont été entreprises après le piratage ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Une plainte concernant le piratage a été déposée auprès du FBI, selon le communiqué de TX confirmant l’incident. »}}]}
Article produit avec l’assistance de l’intelligence artificielle et relu par l’équipe éditoriale.

