Pe 9 august 2026, la 19:16 UTC, un cont de pe XRP Ledger a început să trimită bani. La prima vedere nu era nimic anormal în asta. Contul aparținea punții care lega XRP Ledger de blockchainul Coreum, iar plățile purtau, una câte una, semnăturile operatorilor care administrau infrastructura. Procedura fusese respectată în literă. Nicio cheie privată nu fusese furată, nicio funcție criptografică nu cedase.
Nouăzeci și șapte de minute mai târziu, la 20:53 UTC, contul se oprise. În urmă rămăseseră 493,5 XRP, aproximativ 500 de dolari. Plecaseră 199.916,3 XRP, adică peste 200.000 de dolari la cursul acelei zile și 99,7% din întreaga rezervă a punții.
Suma nu impresionează într-un an în care alte atacuri au depășit 200 de milioane de dolari. Metoda, în schimb, spune ceva incomod despre felul în care este construită o bună parte din infrastructura care leagă blockchainurile între ele. Atacatorul nu a spart nimic. A găsit o presupunere pe care nimeni nu se obosise să o verifice.
Nouăzeci și patru de plăți, toate semnate corect
Analiza tranzacțiilor de pe lanț, publicată de platforma XRPL.to și reluată apoi de mai multe firme de securitate, arată o operațiune calculată. Înainte de incident, contul punții avea în jur de 200.410 XRP. Primele mișcări au fost mici, transferuri de sondaj prin care atacatorul verifica dacă mecanismul reacționează așa cum spera. Sumele s-au dublat treptat, iar când siguranța a venit, ritmul s-a stabilizat la aproximativ 1.695 XRP la fiecare cincizeci de secunde.
Au ieșit din cont 94 de plăți, îndreptate spre două portofele create special pentru ocazie. Fiecare tranzacție a trecut printr-un proces de semnătură multiplă, cu un cvorum de 17 din 28 de chei de releu. Nicio semnătură nu a fost contrafăcută. Sistemul de autorizare a lucrat exact cum fusese proiectat să lucreze, doar că a lucrat pe baza unei informații false.
Spălarea fondurilor a început fără pauză. Portofelele destinatare au împins majoritatea sumei mai departe, prin adrese intermediare, în orele imediat următoare. Viteza aceea nu se improvizează. Sugerează un scenariu pregătit dinainte, cu pașii de ieșire gândiți înainte de primul transfer de sondaj.
Echipa care administra puntea a aflat câteva ore mai târziu, când rezerva era deja golită.
Cum funcționează, de fapt, o punte între blockchainuri?
Ca să înțelegem de ce a funcționat atacul, trebuie coborât un nivel, la mecanica de bază. Blockchainurile nu comunică între ele. XRP Ledger nu are cum să afle singur ce se întâmplă pe Coreum, iar Coreum nu poate citi direct starea XRP Ledger. Sunt registre separate, cu reguli proprii și cu seturi diferite de validatori.
Puntea rezolvă incomunicabilitatea printr-un aranjament contabil. Utilizatorul își blochează XRP într-un cont controlat de punte pe XRP Ledger și primește, pe cealaltă parte, o versiune reprezentată a aceleiași sume, un token emis de punte pe blockchainul de destinație. Cu acel token poate folosi aplicațiile din ecosistemul respectiv. Când vrea să se întoarcă, procesul se derulează invers, tokenul reprezentat este ars, iar XRP original iese din rezervă.
Monedele nu traversează niciodată nimic
Formularea uzuală, aceea că un activ este mutat de pe un lanț pe altul, este comodă și complet înșelătoare. Nimic nu traversează. XRP rămâne pe XRP Ledger, în contul punții, până la capătul poveștii. Ceea ce circulă este o creanță asupra acelei rezerve, iar creanța valorează exact cât valorează garanția din spatele ei.
Aici stă fragilitatea structurală a oricărei punți. Dacă rezerva dispare, tokenul reprezentat rămâne pe blockchain, arată identic, are același simbol și aceeași cantitate afișată, dar nu mai acoperă nimic. Deținătorul descoperă asta abia când încearcă să iasă.
Releele și iluzia încrederii distribuite
Cine decide când se emite un token reprezentat și când se eliberează rezerva? În arhitectura folosită de Coreum, un grup de noduri numite relee. Ele urmăresc ambele lanțuri, observă evenimentele relevante și semnează colectiv operațiunile corespunzătoare. Cvorumul de 17 din 28 înseamnă că nicio entitate izolată nu poate autoriza singură o retragere, ceea ce sună liniștitor în orice prezentare de proiect.
Argumentul se sprijină însă pe o ipoteză nescrisă, aceea că operatorii sunt cu adevărat independenți și că, în fața unei tentative de fraudă, majoritatea ar sesiza problema și ar refuza să semneze. Ipoteza ține doar dacă independența este reală. Când toate nodurile rulează același software, cu aceeași eroare în el, independența devine decorativă. Douăzeci și opt de mașini care execută cod identic ajung, previzibil, la aceeași concluzie greșită. Redundanța protejează împotriva căderii unui participant, nu împotriva unui defect comun tuturor.
Memoul care a convins releele că banii sosiseră
Mecanismul propriu-zis a fost reconstituit public de cercetătorul Reza Bashash și confirmat ulterior prin analize independente ale datelor de pe lanț. Explicația are o simplitate aproape jenantă.
Software-ul releelor supraveghea istoricul contului punții de pe XRP Ledger și căuta plăți care aveau atașat un memo, un câmp de text liber în care utilizatorul indică adresa de destinație de pe Coreum. Prezența unui memo valid era citită drept semnalul unui depozit.
Atacatorul a trimis, între două portofele aflate ambele sub controlul său, chiar tokenul emis de punte, cu memoul potrivit atașat. Pentru că emitentul acelui token era contul punții, tranzacția a apărut în istoricul monitorizat. Codul a văzut-o, a găsit memoul, a considerat depozitul autentic și a creditat adresa indicată pe Coreum.
Verificarea care lipsea era elementară. Nimeni nu confirmase că fondurile ajunseseră efectiv în contul punții. Software-ul citea semnalul și ignora substanța. O analiză ulterioară a numărat 21 de relee care au atestat separat același depozit inexistent, deschizând drumul emiterii de active reprezentate fără acoperire. Atacatorul a repetat procedeul cu sume tot mai mari, apoi a transformat creditele în retrageri de XRP autentic din rezerva de pe XRP Ledger.
De ce prima explicație a comunității nu a rezistat?
În primele ore, o parte a comunității XRP a pus incidentul pe seama unui parametru numit DefaultRipple, un steag de configurare al conturilor emitente de pe XRP Ledger. Ipoteza a circulat repede, cum se întâmplă de fiecare dată când datele lipsesc și presiunea de a explica este mare, dar a căzut la prima verificare serioasă a tranzacțiilor.
XRP nativ nu are nevoie de trust line, iar steagul respectiv guvernează exclusiv comportamentul tokenurilor emise de punte, nu al monedei native. În plus, fiecare plată de ieșire purta semnătura multiplă validă a cvorumului de relee, ceea ce elimina din start scenariul unei scurgeri accidentale prin configurare greșită.
Unul dintre utilizatorii care lansaseră ipoteza și-a recunoscut public graba, după ce a citit datele. Episodul spune ceva despre cum circulă informația în crypto în primele ore de după un incident, când analiza superficială pleacă aproape întotdeauna cu un avans confortabil față de cea documentată.
Ce a recunoscut echipa tx și ce a evitat să spună?
Puntea aparține unui proiect cu o istorie lungă de schimbări de nume. Echipa a construit inițial Sologenic pe XRP Ledger, a lansat apoi propriul blockchain Layer 1 sub numele Coreum, iar în primele luni ale lui 2026 a unificat cele două comunități sub brandul american tx, orientat spre tokenizarea activelor din lumea reală. Sursele plasează fuziunea în februarie sau în martie, în funcție de momentul comunicării oficiale față de cel al implementării efective.
Într-un comunicat publicat pe 11 august și relatat de CoinDesk, echipa a confirmat incidentul și a admis că software-ul înregistrase drept depozite tranzacții care nu livraseră niciodată XRP către punte, emițând pe baza lor active reprezentate pe lanțul tx. Comunicatul preciza că puntea a fost oprită, că vulnerabilitatea a fost identificată și corectată, că au fost angajați specialiști în analiză forensică pe blockchain și că a fost depusă o plângere la Internet Crime Complaint Center, unitatea FBI care preia sesizările de criminalitate informatică.
Același text menționează că puntea trecuse prin mai multe audituri, interne și externe, înainte de a fi pusă în funcțiune. Afirmația ridică o problemă separată de cea tehnică. Verificarea destinației unui depozit nu este o subtilitate criptografică pe care doar un specialist de vârf ar putea-o sesiza, ci genul de control pe care orice recenzie serioasă a codului unei punți îl caută din primele minute. Faptul că mai multe audituri au trecut peste el spune ceva despre profunzimea acelor verificări, nu doar despre calitatea codului.
Ce înseamnă că activele reprezentate nu sunt acoperite integral?
Partea cea mai grea a comunicatului este și cea mai discretă. Echipa a recunoscut că XRP-ul reprezentat pe lanțul tx nu este, în acest moment, acoperit integral. Cine deține astăzi tokenul respectiv deține o creanță asupra unei rezerve care s-a evaporat aproape complet, iar puntea fiind oprită, creanța nu poate fi nici măcar prezentată la ghișeu.
Ce nu s-a spus până acum este dacă și cum vor fi despăgubiți deținătorii afectați. La zile bune după incident, un raport post-mortem complet încă lipsea, iar comunitatea a fost nevoită să reconstituie desfășurarea evenimentelor din date publice și analize independente. Pentru un proiect care se prezintă drept infrastructură instituțională pentru tokenizarea activelor reale, tăcerea costă mai mult decât cei 200.000 de dolari.
2026, anul în care punțile au redevenit ținta preferată
Incidentul Coreum se așază într-o serie lungă. Firma de securitate PeckShield număra, la mijlocul lui mai 2026, opt exploatări majore ale unor punți în anul curent, cu pierderi cumulate de aproximativ 328,6 milioane de dolari. Raportul semestrial publicat de Blockaid ridica privirea și mai sus, cu 212 incidente pe lanț și peste 1,1 miliarde de dolari pierduți în primele șase luni.
Cazurile individuale spun povestea mai bine decât agregatele. KelpDAO a pierdut în jur de 292 de milioane de dolari printr-o exploatare a validării unei punți, bazată pe mesaje cross-chain falsificate. AFX Trade a rămas fără aproximativ 24,15 milioane după un atac asupra unei punți operate pe Arbitrum. B² Network a pierdut circa 3,86 milioane după ce un atacator a preluat autoritatea de actualizare a unui contract de staking. În mai, puntea Verus către Ethereum a fost golită de aproape 11,58 milioane de dolari printr-o dovadă Merkle fabricată, care a trecut de verificarea contractului de pe partea Ethereum.
Aprilie 2026 rămâne, potrivit datelor compilate de mai multe firme de securitate, cea mai costisitoare lună din istoria incidentelor crypto, cu peste 625 de milioane de dolari pierduți în aproape treizeci de atacuri separate.
Un detaliu din cazul Verus merită păstrat pentru comparație. Firma care a analizat incidentul a estimat că vulnerabilitatea putea fi eliminată prin zece linii de cod și că exploatarea ei a costat atacatorul zece dolari în taxe de rețea. Asimetria dintre efortul atacului și paguba produsă este, în cazul punților, mai brutală decât aproape oriunde altundeva în infrastructura financiară.
Aceeași eroare, de la Wormhole și Nomad până la Verus
Nimic din toate acestea nu este nou. În 2022, atacurile asupra punților Qubit, Wormhole, Ronin, Harmony, Nomad și BNB au totalizat aproximativ 1,9 miliarde de dolari. Wormhole a pierdut peste 320 de milioane pentru că verificarea semnăturii unui guardian putea fi ocolită.
Nomad a pierdut aproape 190 de milioane pentru că o actualizare lăsase o rădăcină de mesaj implicit validă, transformând jaful într-un exercițiu de copiere a tranzacției altcuiva. Ronin a pierdut peste 600 de milioane pentru că nouă chei de validator ajunseseră, practic, sub controlul aceluiași grup.
Analiza publicată de firma de securitate Halborn asupra incidentului Verus observa că mecanismul semăna cu cel din cazurile Wormhole și Nomad, pentru că ambele părți ale punții validau ceva, dar niciuna nu era obligată să verifice câmpul decisiv. Observația se potrivește, într-o variantă mai rudimentară, și punții Coreum. Trei sau patru etape de verificare funcționau corect. Cea care lipsea era exact aceea care lega afirmația de realitate.
Tiparul comun al acestor cazuri nu este criptografic, ci logic. Punțile cad atunci când validează forma unui mesaj fără să valideze faptul pe care mesajul pretinde că îl descrie. Semnăturile pot fi impecabile și cvorumul întrunit, iar rezultatul complet fals, pentru că nimeni nu a întrebat dacă banii au ajuns cu adevărat.
Prețul XRP sub un dolar și ce nu ține de acest incident
Atacul a picat într-un moment prost. Pe 11 august, XRP a coborât sub pragul de un dolar, prima dată de la sfârșitul lui 2024. Moneda pierduse deja în jur de 45% din valoare de la începutul anului și se afla cu aproximativ 74% sub maximul istoric. La momentul redactării, cotația se stabilizase ușor peste un dolar.
Tentația de a lega cele două evenimente este mare și, în mare parte, nejustificată. Două sute de mii de dolari nu clintesc piața unui activ cu capitalizare de zeci de miliarde. Scăderea are cauze macro și structurale care preced incidentul cu luni bune. Ce a adăugat atacul a fost sentiment negativ într-o piață deja fragilă, nu presiune reală de vânzare.
Distincția tehnică merită repetată apăsat, pentru că se pierde des în titluri. XRP Ledger nu a fost compromis. Consensul rețelei a funcționat normal, criptografia nu a fost atinsă, iar utilizatorii care își păstrează XRP în portofele proprii nu au fost afectați în niciun fel. A cedat o aplicație terță construită deasupra registrului, operată de o companie privată, cu propriul cod și propriile ipoteze. Confuzia dintre securitatea unui blockchain și securitatea a ceea ce se construiește peste el rămâne una dintre cele mai persistente neînțelegeri din domeniu, iar cazul de față o ilustrează aproape didactic.
Ce poate verifica un utilizator înainte să folosească o punte?
Pentru cineva care nu scrie cod și nu citește rapoarte de audit, sfaturile obișnuite despre securitate sunt de o utilitate limitată. Câteva verificări rămân totuși la îndemâna oricui și schimbă semnificativ calculul riscului.
Rezerva este primul lucru de urmărit. Cât ține puntea în conturile ei, pe ce adresă publică și dacă soldul poate fi verificat în timp real de oricine. O punte care nu își expune rezerva verificabil cere încredere pe cuvânt, ceea ce contrazice premisa domeniului. La fel de important este cine semnează retragerile, câți operatori sunt, cât de independenți sunt cu adevărat și dacă rulează implementări diferite ale aceluiași protocol. Cazul de față arată exact cât valorează un cvorum de douăzeci și opt de semnatari care execută același binar.
Contează apoi timpul de expunere. Un token reprezentat păstrat luni de zile într-un portofel doar pentru că a rămas acolo din inerție înseamnă risc de custodie continuu, fără nicio contrapartidă. Dacă tokenul nu are o utilizare activă în ecosistemul respectiv, drumul înapoi spre activul original reduce fereastra de vulnerabilitate. Iar dimensiunea punții nu oferă protecția pe care mulți o presupun.
Punțile mici, cu rezerve de câteva sute de mii de dolari, sunt adesea mai puțin monitorizate, cu echipe mai restrânse și cu bugete de securitate pe măsură. Rezerva de 200.000 de dolari a punții Coreum nu a descurajat pe nimeni.
Ce rămâne neclar în cazul punții tx?
Identitatea atacatorului nu este cunoscută, deși portofelele implicate sunt urmărite de firme specializate. Recuperarea fondurilor pare tot mai improbabilă, iar viteza cu care au fost dispersate lucrează împotriva ei cu fiecare zi care trece. Deținătorii de active reprezentate neacoperite pe lanțul tx nu au primit deocamdată nicio indicație despre o eventuală despăgubire. Și, cel mai important pentru evaluarea proiectului pe termen lung, nimeni nu a explicat public cum a trecut o verificare lipsă printr-un lanț întreg de audituri interne și externe fără să fie observată.
Puntea a fost lansată pe 20 martie 2024 și a funcționat mai bine de doi ani înainte ca cineva să descopere că premisa ei fundamentală nu fusese niciodată verificată. Perioada aceasta lungă de aparentă normalitate este partea cea mai neliniștitoare a poveștii. Codul nu a devenit vulnerabil în august 2026, ci fusese vulnerabil de la prima zi. Diferența a fost că, până pe 9 august, nimeni nu se uitase suficient de atent.
Un raport post-mortem detaliat ar limpezi o parte dintre aceste necunoscute și ar oferi celorlalte echipe care operează infrastructură similară un material de lucru concret. Absența lui, la câteva zile după incident, spune în sine ceva despre cultura de transparență a unui proiect care își propune să atragă capital instituțional.
Întrebări frecvente despre atacul asupra punții Coreum
Un atacator a extras 199.916,3 XRP, adică 99,7% din rezerva punții, prin 94 de plăți executate între 19:16 și 20:53 UTC. Contul punții avea aproximativ 200.410 XRP la început și a rămas cu 493,5 XRP. Valoarea sumei sustrase depășea 200.000 de dolari la cursul acelei zile.
Software-ul releelor identifica depozitele după prezența unui memo atașat unei tranzacții din istoricul contului punții, fără să verifice dacă fondurile ajunseseră efectiv acolo. Atacatorul a trimis tokenul emis chiar de punte între două portofele proprii, cu memoul corespunzător, iar sistemul a interpretat transferul drept depozit real și l-a creditat pe Coreum. Creditele au fost apoi convertite în retrageri de XRP autentic.
Nu. Consensul și criptografia XRP Ledger au funcționat normal pe toată durata incidentului. A cedat o aplicație terță construită peste registru, operată de echipa tx. Utilizatorii care își păstrează XRP în portofele proprii nu au fost afectați.
Echipa care a construit inițial Sologenic pe XRP Ledger, a lansat apoi blockchainul Coreum și a unificat cele două ecosisteme sub brandul american tx, în primele luni ale lui 2026. Proiectul se poziționează pe tokenizarea activelor din lumea reală.
Puntea a fost oprită, vulnerabilitatea a fost identificată și corectată, au fost angajați specialiști în analiză forensică pe blockchain, iar echipa a depus o plângere la Internet Crime Complaint Center al FBI. Un raport post-mortem detaliat nu fusese publicat la câteva zile după incident.
Nu integral. Echipa a recunoscut public acest lucru în comunicatul din 11 august. Deținătorii tokenului reprezentat au o creanță asupra unei rezerve care a fost golită, iar puntea rămâne suspendată.
Nu direct. XRP a coborât sub un dolar pe 11 august, prima dată din 2024, dar scăderea are cauze macro care preced incidentul. O pierdere de 200.000 de dolari este prea mică pentru a mișca un activ cu capitalizare de zeci de miliarde. Atacul a adăugat sentiment negativ, nu presiune de vânzare.
PeckShield estima, la mijlocul lui mai 2026, opt exploatări majore ale unor punți și pierderi cumulate de aproximativ 328,6 milioane de dolari. Blockaid raporta 212 incidente pe lanț și peste 1,1 miliarde de dolari pierduți în primul semestru al anului.
Documentare suplimentară: relatarea Protos despre incident, analiza CoinDesk asupra comunicatului echipei tx, reconstituirea tehnică publicată de CryptoBriefing și analiza Halborn asupra atacului similar de la Verus.