В ночь на 10 августа 2026 года с моста Coreum XRPL было выведено почти 200 000 XRP (примерно $???? на момент атаки) в результате эксплуатации логической ошибки в коде ретрансляторов, а не из-за недостатка самого XRP Ledger. Злоумышленник смог обналичить средства в течение 97 минут, используя 94 подписанных платежа.
Согласно ончейн-анализу, опубликованному 11 августа, из кошелька моста было выведено 199 916,3 XRP. До начала атаки в 19:16 UTC баланс моста составлял около 200 410 XRP, а к 20:53 UTC он сократился до 493,5 XRP. Все исходящие транзакции были авторизованы мультиподписью самого моста с использованием 17 из 28 ключей ретрансляторов. Признаков кражи ключей не обнаружено.
Разбор инцидента показал, что ретрансляторы моста ошибочно интерпретировали внутренние переводы обернутого токена Coreum как входящие депозиты. Злоумышленник перемещал обернутые токены между своими кошельками, прикрепляя к транзакциям мемо, соответствующее формату моста. Публичный код ретранслятора проверял успешность платежа, извлекал адрес получателя из мемо и сумму, но не сверял адрес назначения транзакции с адресом моста. Это позволило транзакциям между внешними кошельками с «правильным» мемо засчитываться как депозит. После того как 21 ретранслятор подтвердил фиктивную операцию, смарт-контракт Coreum зачислил необеспеченный баланс, а затем атакующий инициировал обычную процедуру вывода, вынудив ретрансляторов подписать реальные выплаты в XRP.
Первоначальная версия о «волновом переносе» (rippling) была опровергнута. Документация XRP Ledger указывает, что rippling применим только к выпущенным активам через линии доверия, тогда как нативный XRP не использует такие линии. Аналитики также не нашли вывода XRP обходными путями или частичных платежей — все средства покинули счет по явно подписанным транзакциям моста. Таким образом, инцидент не связан с консенсусом XRP Ledger, а сконцентрирован на софте, соединяющем две независимые сети.
Похищенные XRP были быстро распределены: около 169 000 XRP ушло на два промежуточных кошелька, созданных еще 28 июня, еще примерно 34 000 XRP переместились на три других адреса. Личность атакующего не установлена. Мост был остановлен после последнего инцидента, и по состоянию на 11 августа Coreum не выпустила официального отчета. Спецификация моста позволяет любому ретранслятору или владельцу контракта приостановить работу при аномалиях, но возобновить ее может только владелец. Ожидается формальный разбор инцидента, исправление кода проверки адресата и решение о безопасном перезапуске.