El puente entre cadenas tx en XRP Ledger perdió $200,000: detalles del exploit y el hackeo paralelo de Harmony

El 9 de agosto, el puente que conecta el ecosistema tx con XRP Ledger fue objeto de un ataque dirigido. El atacante vació por completo la billetera de reserva del puente, extrayendo alrededor de $200,000 en XRP. El incidente reveló una vulnerabilidad crítica en la lógica de procesamiento de depósitos, que permitía al sistema aceptar transacciones ficticias como ingresos reales.
La esencia del exploit era la siguiente: el puente generaba tokens "envueltos" en la red tx basándose en registros falsos de depósitos, donde en realidad no había XRP. Utilizando estos activos fantasma, el hacker los intercambiaba por monedas reales del almacén. Es importante destacar que el ataque no afectó los fondos de los usuarios en la red principal, ni en los exchanges centralizados o descentralizados: el daño se limitó exclusivamente al pool de reserva del puente.
Según mis datos, el proceso de retiro tomó 97 minutos. Durante ese tiempo, se realizaron 94 transacciones desde la dirección del puente hacia dos nuevas billeteras, lo que redujo el saldo de ~200,410 XRP a unos míseros 493.5 XRP. Es notable que cada operación pasó por validación: 17 de las 28 claves de los retransmisores confirmaron el pago, cumpliendo con el umbral establecido. Esto indica que el atacante no comprometió las claves privadas, sino que manipuló la lógica de negocio del puente, dejando el XRP Ledger completamente operativo.
El equipo de tx reaccionó rápidamente: el puente fue detenido, el código vulnerable fue corregido y todos los datos de las transacciones fueron entregados al Centro de Denuncias de Delitos en Internet del FBI. Actualmente, los desarrolladores están evaluando opciones de compensación para los usuarios afectados.
Golpe paralelo: Harmony nuevamente en el epicentro
Al mismo tiempo, la blockchain L1 Harmony sufrió un ataque hacker separado. Según mis observaciones, el atacante utilizó bloques vacíos para emitir 4 mil millones de tokens ONE, lo que representa el 26% del suministro total. De esa cantidad, 2.8 mil millones de monedas fueron movidas inmediatamente a plataformas de trading, lo que provocó una caída del precio de casi el 30%. El equipo del proyecto, junto con los exchanges, está trabajando en la congelación de los fondos robados, considerando también la posibilidad de un rollback de la red.
Este no es el primer caso para Harmony: en junio de 2022, el proyecto ya perdió $100 millones a través del puente Horizon, cuando los hackers obtuvieron control sobre la billetera multisig. En ese entonces, los expertos de Elliptic y el FBI atribuyeron el ataque al grupo norcoreano Lazarus. El incidente actual probablemente tiene orígenes diferentes, pero la repetición de vulnerabilidades en la infraestructura cross-chain plantea serias preguntas sobre los estándares de seguridad en este nicho.
Mi análisis: Este caso es otro recordatorio de que los puentes cross-chain siguen siendo el punto más frágil en el ecosistema DeFi. Incluso sin comprometer las claves, los errores en la validación de depósitos pueden llevar a consecuencias catastróficas. Los inversores deberían reconsiderar su enfoque para almacenar activos en estos puentes, dando preferencia a soluciones probadas con auditorías de múltiples niveles.