Deux jours après l’incident, il est apparu que le pont à chaînes du Coreum avait perdu environ 200 000 personnes. $XRP lors d’une attaque de 97 minutes. Les premières théories sur les réseaux sociaux liaient l’incident à une vulnérabilité du $XRP Fonction « ondulation » de Ledger.
Cependant, un rapport analytique de xrpl.to a montré que le pont s’est effectivement cambriolé en faisant aveuglément confiance aux transactions de l’attaquant.
Comment 200 000 $XRP je me suis perdu
Indigène $XRP n’a pas d’émetteur ni de lignes de confiance, donc l’ondulation lui est techniquement impossible. De plus, chaque paiement malveillant était signé en utilisant la multisignature légitime du pont, avec un quorum de 17 sur 28 clés de relais, ou validateurs. Le hacker n’a pas compromis les clés mais a simplement créé l’illusion d’un dépôt pour les validateurs.
Tout d’abord, l’attaquant a déplacé ses propres jetons enveloppés, ou enveloppés-CORE, entre les portefeuilles qu’il contrôlait, avec un mémo contenant les détails du transfert pour Coreum joint à ces transactions. Étant donné que les jetons enveloppés avaient été émis par le pont lui-même, les transferts sont apparus sans aucun problème dans son historique de transactions.
C’est là qu’intervient l’angle mort du système. Les opérateurs du relais vérifiaient uniquement si un transfert avait eu lieu et ce qui était écrit dans le champ mémo, tout en ignorant complètement l’adresse du destinataire.
Un chèque confirmant que les fonds avaient bien été envoyés dans le portefeuille du pont n’avait tout simplement jamais été ajouté au code du relais.
En conséquence, Coreum a accepté les faux dépôts et a crédité le pirate informatique d’un solde sur son réseau. L’attaquant a alors demandé un retrait régulier, et les validateurs ont signé les transactions en envoyant 200 000 reals. $XRP du portefeuille XRPL du pont sans hésitation.
L’équipe responsable de la sécurité du pont a une longue histoire de changement de marque. Elle a initialement créé le projet Sologenic (SOLO) sur XRPL, puis a lancé sa propre blockchain de layer 1, Coreum, et a fusionné en mars 2026 les deux écosystèmes sous la marque américaine TX, axée sur la tokenisation d’actifs du monde réel (RWA).
Le fait qu’une entreprise américaine réglementée revendiquant un statut institutionnel puisse commettre une erreur aussi fondamentale dans sa logique de vérification inter-chaînes nuit plus à la réputation de TX que le montant perdu.
Cela déplace la question de savoir qui est à blâmer du domaine d’un bug aléatoire à celui du contrôle qualité systémique au sein de l’entreprise.
Qu’arrive-t-il aux jetons maintenant ?
Au moment de la rédaction de cet article, l’équipe TX n’avait toujours pas publié de rapport post-mortem officiel. Le pont du Coreum est resté complètement suspendu.
L’identité du pirate informatique reste inconnue, mais les trackers en chaîne constatent déjà une tentative classique de brouiller les traces. Le volé $XRP est rapidement distribué via une chaîne de portefeuilles de transit créés un mois et demi avant l’attaque.