En kryssjede-bro mellom Coreum og XRP Ledger mistet 99,7 prosent av reservene sine på under to timer natt til 9. august 2026. Ingen private nøkler ble stjålet. Ingen validator ble kompromittert. En angriper fant rett og slett et hull i hvordan brosystemet leste sine egne transaksjonsminner, og brukte det til å tømme 199.916 XRP, til en verdi av over 2 millioner kroner, gjennom 94 uttak på 97 minutter. Saken er nå meldt til FBI, og den føyer seg inn i en lang og kostbar rekke av bro-hack som har rammet kryptoindustrien i 2026.

For nordiske brukere som flytter verdier mellom børser og kjeder via slike broer, er hendelsen en påminnelse om at revisjon og desentralisering ikke er det samme som sikkerhet. Coreum-broen hadde gjennomgått «flere interne og eksterne revisjoner før lansering», ifølge selskapet bak den, men det hjalp ikke da svakheten lå i selve verifikasjonslogikken, ikke i koden som ble revidert isolert.

Hva skjedde: broen tømt på 97 minutter

Angrepet startet klokken 19:16 UTC den 9. august og var over innen 20:53 samme kveld. I løpet av det vinduet trakk angriperen ut 199.916 XRP fra Coreum-broens likviditetskonto, fordelt på 94 separate transaksjoner. Før angrepet lå saldoen på rundt 200.410 XRP. Etterpå var det igjen 493,5 XRP, en reduksjon på 99,7 prosent av hele reserven.

Det som gjør saken spesielt urovekkende er hva som ikke skjedde. XRP Ledger selv ble ikke brutt. Ingen brukerlommebok ble hacket. Ingen relayer-nøkkel ble stjålet fra en ekstern part. Skaden oppstod utelukkende i tredjeparts bro-infrastruktur bygget oppå ledgeren, altså i programvaren som skal bekrefte at et innskudd faktisk har skjedd før den slipper ut tilsvarende beløp på den andre siden.

TX, selskapet som står bak både Coreum og Sologenic-økosystemet etter en sammenslåing i februar 2026, bekreftet hendelsen offentlig. Selskapet innrømmet at programvaren «feilaktig registrerte transaksjoner som aldri leverte XRP til broen, som innskudd», og at bridged XRP i omløp på tx-kjeden derfor «ikke for øyeblikket er fullt ut dekket». Det er en direkte innrømmelse av at tokens som skulle representert en 1:1-reserve, nå bare er delvis sikret.

Slik ble relayer-programvaren lurt

Mekanismen bak angrepet er slående enkel når man først forstår den. Relayer-programvaren som overvåker Coreum-broens transaksjonshistorikk, var bygget for å lete etter betalinger som bar en bestemt Coreum-mottakermerknad (memo). Systemet behandlet den merknaden som bevis på at et innskudd faktisk hadde kommet inn. Det systemet aldri sjekket, var om betalingen faktisk hadde nådd riktig mottakeradresse.

Angriperen utnyttet dette gapet ved å flytte innpakkede tokens han selv kontrollerte, mellom egne lommebøker, og feste et Coreum-formatert memo til hver overføring. Fordi disse innpakkede tokenene opprinnelig var utstedt av broen selv, dukket transaksjonene opp helt rent i historikken, uten noe som flagget dem som falske innskudd. Relayer-logikken sjekket memofeltet og lite annet, og ignorerte mottakeradressen som ville avslørt bløffen umiddelbart.

// Forenklet illustrasjon av feilen i verifikasjonslogikken

// SÅRBAR LOGIKK (det broen faktisk gjorde):
function erGyldigInnskudd(transaksjon) {
  return transaksjon.memo === "COREUM_DEPOSIT";
  // sjekker ALDRI faktisk mottakeradresse eller beløp mot broens egen konto
}

// KORREKT LOGIKK (det broen burde gjort):
function erGyldigInnskudd(transaksjon) {
  return transaksjon.memo === "COREUM_DEPOSIT"
      && transaksjon.mottaker === BRO_RESERVE_ADRESSE
      && transaksjon.avsender !== BRO_RESERVE_ADRESSE
      && harIkkeBruktMemoFor(transaksjon.txHash);
}

Dette blindpunktet fôret rett inn i hvordan uttakene ble godkjent. Autorisasjon krevde 17 av 28 relayer-nøkler for signatur, og samtlige uavhengige operatører kjørte nøyaktig samme feilaktige kode. Fordi hver node evaluerte det samme forfalskede beviset og kom frem til den samme gale konklusjonen, kollapset broens desentraliserte sikkerhetsmekanisme til et enkelt feilpunkt. Det er kjernelærdommen fra Coreum-bruddet: å fordele tillit på mange operatører gir liten beskyttelse hvis alle stoler på den samme ødelagte verifikasjonslogikken.

TX bekrefter bruddet og kobler inn FBI

TX-teamet tok broen offline som en forsiktighetsforanstaltning kort tid etter at avviket ble oppdaget, og har siden jobbet med å kartlegge omfanget. Selskapet bekreftet at det er sendt inn en formell klage til det amerikanske forbundspolitiet FBI knyttet til hendelsen. Samtidig innrømmet selskapet at broen hadde gjennomgått «flere interne og eksterne revisjoner før lansering», noe som reiser ubehagelige spørsmål om hvordan en så grunnleggende svakhet kunne overleve gjennomgangen.

Poenget er ikke nødvendigvis at revisorene gjorde en dårlig jobb isolert sett, men at kodegjennomganger sjelden er designet for å stresse-teste hele tillitskjeden i et system med 28 uavhengige relayer-noder som alle kjører identisk logikk. Når feilen ligger i selve antakelsen om hva som teller som et gyldig innskudd, hjelper det lite at hver enkelt kodelinje er gjennomgått hver for seg.

Coreum Development Foundation har ikke publisert en fullstendig hendelsesrapport med tidslinje for gjenoppretting, og brukere som hadde bridged XRP i omløp sitter fortsatt uten klare svar på om og når de kan forvente kompensasjon. Historisk har enkelte prosjekter valgt å refundere rammede brukere etter tilsvarende hendelser, men uten en offisiell uttalelse er veien til gjenoppretting fortsatt uklar for Coreum-brukere.

Markedsreaksjon: XRP under 1 dollar for første gang siden 2024

Timingen traff XRP-kursen dårlig. I dagene etter bruddet falt token under 1 dollar for første gang siden november 2024. XRP har nå tapt 45 prosent av verdien sin så langt i 2026 og handles 74 prosent under alletiders høyeste notering, en nedgang som var i gang lenge før bro-hendelsen, men som nyheten ikke gjorde noe for å dempe.

Det er verdt å understreke at skaden trolig er begrenset til bridged XRP og tilliten til broen selv, ikke til XRP Ledger sin kjernefunksjon. Fordi bruddet satt i tredjeparts infrastruktur og ikke i selve ledgeren, kan den direkte skaden på det bredere XRP-økosystemet vise seg å bli begrenset. Men tilliten til innpakkede og bridged versjoner av XRP, og til lignende relayer-baserte design andre steder, er en annen sak. Den vil trolig avhenge av om TX kan vise at de faktisk har tettet hullet for godt.

En bredere bølge: fem bro- og DeFi-hack på én uke

Coreum-bruddet er ikke et isolert tilfelle. I perioden 17. til 23. august 2026 ble det dokumentert minst fem separate on-chain-utnyttelser som til sammen drenerte over 15,4 millioner dollar i direkte, verifiserte tap. Listen inkluderer Maya Protocol (1,7 millioner dollar), Allbridge (rundt 191.000 dollar), BounceBit (3 millioner dollar), Bofur Capital (2 millioner dollar), The Sandbox (675.000 dollar) og DeFi-utlåneren Term Labs, som alene mistet 8,5 millioner dollar gjennom et styringsangrep der en angriper kapret stemmekontrollen over flere strategihvelv.

Allbridge-hendelsen 19. august fortjener spesiell oppmerksomhet fordi den viser en annen, men beslektet, svikt i verifikasjonslogikk. Angriperen begynte forberedelsene allerede 26. juli ved å kalle Circles MessageTransmitterV2.sendMessage-funksjon på Polygon for å konstruere en forfalsket melding i CCTP-stil, som falskt hevdet at én million USDC var overført. Ingen ekte USDC ble noensinne brent, men Allbridges system behandlet likevel innskuddet som gyldig. Da saldoen på Allbridges Base-ruter nådde rundt 191.000 dollar, utløste angriperen den falske attestasjonen og hentet ut midlene ved hjelp av flash-lån fra Aave.

Mønsteret gjentar seg: bro etter bro bygger sikkerheten sin på at en ekstern melding, en memo eller en attestasjon er sann, uten å verifisere den underliggende hendelsen tilstrekkelig grundig. Det er ikke krypteringen som svikter. Det er tillitsmodellen mellom kjedene.

Tallenes tale: bro- og DeFi-hack i august 2026

Tabellen under oppsummerer de bekreftede hendelsene i den mest intense perioden av august 2026, inkludert Coreum-bruddet og de påfølgende utnyttelsene av Full Sail og Rocket i slutten av måneden og starten av september.

Dato (2026)ProtokollKjedeTapAngrepstype
9. augustCoreum–XRP-broCoreum / XRP Ledger~200.000 USD (199.916 XRP)Falsk innskuddsverifikasjon
17. augustMaya ProtocolTHORChain-økosystem1,7 mill. USDKontraktsutnyttelse
19. augustAllbridgePolygon / Base~191.000 USDForfalsket CCTP-melding
~19.–20. augustBounceBitBounceBit-kjede3 mill. USDKontraktsutnyttelse
~20.–21. augustBofur CapitalMulti-kjede2 mill. USDIkke fullt offentliggjort
~21.–22. augustThe SandboxEthereum675.000 USDIkke fullt offentliggjort
23. augustTerm Labs (Term Finance)Ethereum8,5 mill. USDStyringskapring av hvelv
29. augustFull SailSui~91.000 USDManipulert oracle (Switchboard)
Tidlig septemberRocketIkke oppgitt~287.000 USDManipulasjon av inaktivt marked

Satt i sammenheng med resten av året blir bildet enda tydeligere. Sikkerhetsanalytikere anslår at de samlede DeFi-tapene for 2026 hadde nådd rundt 816,9 millioner dollar innen begynnelsen av september, mens de totale kryptorelaterte hackingtapene på tvers av børser, broer og DeFi-protokoller lå på nærmere 1,1 milliarder dollar. August alene skal ha satt rekord med 50 separate hack-hendelser i løpet av én måned, selv om gjennomsnittlig tapsstørrelse per hendelse gikk ned sammenlignet med tidligere i år, noe som tyder på hyppigere, men noe mindre angrep.

Andre kvartal 2026 omtales av flere analytikere som det verste DeFi-kvartalet noensinne målt i antall hendelser, med 207 registrerte hack totalt og 32 pris-manipulasjonsangrep innenfor utlånsprotokoller alene, omtrent tre ganger så mange som de 12 tilsvarende hendelsene i hele 2025.

Historisk kontekst: broer har alltid vært den svakeste lenken

Cross-chain-broer har vært det mest lukrative angrepsmålet i kryptohistorien siden 2021. Poly Network mistet 611 millioner dollar i august 2021 i det som den gang var det største DeFi-hacket noensinne, selv om størstedelen senere ble returnert av angriperen selv. Wormhole-broen mellom Solana og Ethereum ble tappet for 325 millioner dollar i februar 2022. En måned senere ble Ronin-broen, som knytter spillet Axie Infinity til Ethereum, drenert for 625 millioner dollar, fortsatt et av de største enkelthackene i kryptovaluta. Nomad-broen mistet 190 millioner dollar i august samme år etter en feil som lot hvem som helst kopiere en gyldig transaksjon og endre mottakeren.

Det som skiller Coreum-hendelsen fra disse historiske milepælene, er ikke angrepsmetoden (forfalsket verifikasjon er et velkjent mønster), men skalaen. Der Ronin og Wormhole handlet om hundrevis av millioner dollar, er Coreum-bruddet på rundt 200.000 dollar i absolutte tall. Prosentvis er skaden likevel enorm: 99,7 prosent av hele reserven forsvant. Det sier noe om at bro-sikkerhet ikke nødvendigvis har blitt bedre siden 2022, bare at mindre og nyere prosjekter nå er like sårbare som de store i sin tid.

Sammenligning: hvordan ulike broer verifiserer innskudd

Ikke alle broer bruker samme tillitsmodell, og forskjellene forklarer hvorfor noen har vært mer utsatt enn andre. Tabellen under sammenligner verifikasjonstilnærmingen til noen av broene som er nevnt i denne saken og i tilsvarende hendelser i 2026.

BroTillitsmodellTerskel for godkjenningKjent svakhet i 2026
Coreum–XRPRelayer-nettverk (permissioned)17 av 28 signaturerVerifiserte kun memo, ikke faktisk mottaker
AllbridgeMeldingsbasert (Circle CCTP-stil)Enkelt attestasjonsbevisGodtok forfalsket attestasjon uten reell brenning
Wormhole (historisk, 2022)Guardian-nettverk13 av 19 signaturerFalsk signaturvalidering i smart kontrakt
Ronin (historisk, 2022)Validator-nettverk5 av 9 signaturerFor få validatorer, sosial manipulasjon av nøkler
LayerZero-baserte broerOracle + relayer, uavhengige parterKrever enighet fra to uavhengige aktørerIkke rammet i august 2026-bølgen

Mønsteret som peker seg ut er at broer med færre, tettere koblede verifikasjonssteg (som Coreum sitt memo-sjekk-system) har vist seg sårbare for logiske hull, mens design som krever samtykke fra uavhengige, ukoblede parter, har klart seg bedre så langt i 2026. Det betyr ikke at sistnevnte er immune, bare at angrepsflaten er mindre når verifikasjonen ikke kan lures av én enkelt manipulert datastrøm.

Hva betyr dette for nordiske brukere og børser

Selv om verken Coreum, TX eller Allbridge er nordiske selskaper, er kryssjede broer kjerneinfrastruktur for hvordan norske og nordiske brukere flytter likviditet fra globale børser inn i regionale on-ramper og DeFi-strategier. Når disse broene svikter, kan nordiske lommebøker plutselig oppdage at eiendeler som skulle vært fullt sikret, ikke lenger kan innløses til pålydende verdi, eller at de er vesentlig underkollateraliserte uten forvarsel.

For norske kryptobrukere som allerede forholder seg til MiCA-regelverket (Markets in Crypto-Assets) og norsk finanstilsyns skjerpede krav til børser som tilbyr krysskjede-tjenester, understreker hendelsen behovet for å behandle bridged versjoner av tokens som en egen risikokategori, atskilt fra det underliggende aktivumet. Bridged XRP er ikke det samme som XRP på selve ledgeren, og prisen på det bør reflektere det når en bro har vist seg sårbar.

Praktisk sett bør brukere som flytter verdier over kjeder, sjekke om broen de bruker har en historikk med revisjoner som faktisk har blitt fulgt opp med uavhengig penetrasjonstesting av hele tillitskjeden, ikke bare av enkeltkomponenter. De bør også unngå å la store beløp stå ubevoktet i en bros reservekonto lenger enn nødvendig, siden konsentrert likviditet er nettopp det som gjør slike konti attraktive mål.

Reguleringsperspektivet: MiCA og kravene til krysskjede-tjenester

EUs MiCA-forordning stiller krav til utstedere av tokens som skal være fullt sikret av reserver, men kryssjede broer som Coreum sin faller ofte i en gråsone fordi de ikke nødvendigvis regnes som en formell «utsteder» av et regulert aktivum. Bridged XRP er teknisk sett et wrapped token utstedt av en tredjepart, ikke av XRP Ledger selv, og det er nettopp denne strukturelle uklarheten som gjør at brukere kan tro de sitter med fullt dekket eksponering når de i realiteten ikke gjør det.

Etter en rekke lignende hendelser gjennom 2026, med samlede DeFi-tap som nærmer seg 817 millioner dollar for året, er det ventet at tilsynsmyndigheter i både EU og enkeltland vil se nærmere på om bro-operatører bør pålegges strengere krav til uavhengig verifikasjon og hyppigere offentliggjøring av reservestatus, i tråd med kravene som allerede gjelder for regulerte stablecoin-utstedere.

Fem spådommer for cross-chain-sikkerhet fremover

  • Flere broer vil innføre tidsforsinkelser på store uttak. Et forsinket uttaksvindu på for eksempel 30-60 minutter for uttak over en viss størrelse ville trolig ha stoppet Coreum-angrepet før hele reserven var tømt.
  • Uavhengig verifikasjon av mottakeradresse blir standardkrav. Broer som fortsatt kun sjekker memofelt eller lignende metadata uten å verifisere faktisk pengestrøm, vil trolig bli sett på som umodne av institusjonelle brukere innen 2027.
  • Forsikringsdekning for bro-risiko blir dyrere og mer selektiv. Etter en bølge på over 15 millioner dollar i tap på én uke i august, vil forsikringsgivere trolig prise inn høyere premier for protokoller uten dokumentert stresstesting av hele tillitskjeden.
  • Regulatorisk press på wrapped-token-utstedere øker. Med DeFi-tap som nærmer seg 817 millioner dollar for året, er det sannsynlig at flere jurisdiksjoner, inkludert EU under MiCA, vil kreve tydeligere merking av at et wrapped token ikke er identisk med det underliggende aktivumet.
  • Konsolidering blant mindre bro-prosjekter. Prosjekter som Full Sail, som allerede har varslet nedleggelse etter sitt eget hack i august, kan bli et tegn på at mindre broer uten ressurser til kontinuerlig sikkerhetsarbeid vil bli presset ut av markedet eller kjøpt opp av større aktører.

Slik beskytter du deg som bruker av krysskjede-broer

Selv om ansvaret for selve sikkerhetsarkitekturen ligger hos bro-operatørene, kan brukere redusere egen eksponering. Det viktigste tiltaket er å unngå å la betydelige summer stå i en bridged form lenger enn nødvendig. Flytt verdier over broen, gjennomfør transaksjonen du trenger, og bytt gjerne tilbake til det opprinnelige aktivumet så snart som mulig.

Det er også verdt å følge med på om broen du bruker publiserer reservebeviser (proof of reserves) jevnlig og uavhengig, ikke bare ved lansering. Coreum-hendelsen viser at en revisjon fra før lansering ikke garanterer noe som helst om sikkerheten seks måneder eller ett år senere, spesielt ikke når nye angrepsteknikker mot relayer-logikk stadig dukker opp.

Til slutt bør brukere som opererer med større volum, diversifisere hvilke broer de bruker, i stedet for å konsentrere all krysskjede-aktivitet gjennom én enkelt leverandør. Med minst 18 dokumenterte bro-hendelser i den offentlig tilgjengelige databasen over kryssjede angrep per 23. august 2026, er det tydelig at ingen enkelt bro kan regnes som risikofri.

Kilder: Cryptonomist, CryptoTimes, Nominis, SlowMist Hacked og Blockchain Policy Institute.

Ofte stilte spørsmål om Coreum-bro-hacket

Hva er Coreum-XRP-broen, og hva gjør den?

Coreum-XRP-broen er en kryssjede-forbindelse som lar brukere flytte XRP fra XRP Ledger over til Coreum-kjeden i form av et innpakket (bridged) token. Den drives av selskapet TX, som også står bak Sologenic-økosystemet etter en sammenslåing i februar 2026.

Ble XRP Ledger selv hacket?

Nei. Selve XRP Ledger ble ikke brutt, og ingen validatorer på ledgeren ble kompromittert. Angrepet rammet utelukkende tredjeparts bro-infrastruktur som ligger oppå ledgeren.

Hvor mye XRP ble stjålet, og hva er det verdt?

Angriperen trakk ut 199.916 XRP, verdt over 200.000 dollar på tidspunktet for angrepet. Det reduserte broens reserve fra rundt 200.410 XRP til bare 493,5 XRP, en nedgang på 99,7 prosent.

Hvordan klarte angriperen å stjele midler uten å bruke private nøkler?

Angriperen utnyttet en svakhet i relayer-programvarens verifikasjonslogikk. Systemet godkjente innskudd basert kun på et memofelt, uten å sjekke om betalingen faktisk hadde nådd riktig mottakeradresse. Ved å flytte selvkontrollerte, allerede utstedte tokens med et forfalsket memo, fikk angriperen relayer-nettverket til å tro at ekte innskudd hadde funnet sted.

Hva har TX gjort etter hendelsen?

TX har bekreftet bruddet offentlig, tatt broen offline, innrømmet at bridged XRP på tx-kjeden ikke lenger er fullt sikret, og sendt en formell klage til FBI. Selskapet har ikke publisert en fullstendig teknisk hendelsesrapport eller en tidsplan for kompensasjon til rammede brukere.

Er bridged XRP trygt å bruke nå?

Broen er suspendert i påvente av en løsning, og selskapet har selv innrømmet at eksisterende bridged XRP ikke er fullt dekket. Brukere bør vente på en offisiell hendelsesrapport og bekreftelse på at verifikasjonslogikken er rettet, før de flytter nye midler over broen.

Hvordan skiller dette seg fra andre bro-hack i 2026, som Allbridge?

Begge sakene handler om svak verifikasjon av innskudd, men på ulike måter. Coreum-broen stolte på et memofelt uten å sjekke faktisk mottaker. Allbridge godtok en forfalsket attestasjonsmelding i Circles CCTP-stil uten at reelle tokens noensinne ble brent. Felles for begge er at feilen lå i tillitslogikken mellom kjedene, ikke i selve blokkjedens kryptografi.

Hvor stort er det totale DeFi-tapet i 2026 så langt?

Ifølge sikkerhetsanalytikere hadde DeFi-tap for 2026 nådd rundt 816,9 millioner dollar innen begynnelsen av september, mens de totale kryptorelaterte hackingtapene på tvers av børser, broer og DeFi-protokoller lå på nærmere 1,1 milliarder dollar for året.