Недавно из кроссчейн-моста Coreum были украдены почти 200,000 XRP, так как злоумышленник воспользовался уязвимостью в процессе проверки депозитов.
Ему потребовалось всего 97 минут, чтобы вывести 199,916 XRP и перевести их на два недавно созданных кошелька. После взлома на балансе моста осталось всего 493,5 XRP. Заметим, что уязвимость позволила злоумышленнику инициировать вывод XRP без совершения законных депозитов.
Согласно XRPL.io, преступник вывел украденные XRP 94 отдельными платежами. Каждая транзакция получила одобрение от 17 из 28 ключей ретранслятора моста, таким образом выводы прошли обычные проверки.
Сначала злоумышленник переместил обёрнутые токены Coreum между контролируемыми им кошельками. Затем он добавил примечание, имитирующее настоящий депозит в мосте.
Ретрансляторы проверяли легальность транзакций, сумму перевода и получателя, указанного в примечании, но они не проверяли, действительно ли соответствующие XRP поступили в мост.
Это позволило злоумышленнику создать поддельные сигналы на пополнение счета, которые инициировали реальные выводы XRP.
Уязвимости в мостах остаются серьёзной угрозой безопасности для криптоиндустрии. Платформа безопасности блокчейна Blockaid зафиксировала 212 эксплойтов в блокчейне за первую половину 2026 года, при этом сумма убытков превысила $1,1 млрд.
Случай с Coreum доказывает, что злоумышленнику не потребовалось взламывать мост напрямую. Вместо этого он нашёл уязвимость в способе проверки депозитов и использовал её, чтобы заставить систему вывести XRP.

Заместитель главного редактора Happy Coin News. Образование: экономист. Второе образование маркетинг. В криптоиндустрии с 2014 года. Неоднократно выступал в качестве эксперта на РБК. Биткоин — это не спекуляции, а свобода. Но, свобода требует личной ответственности.