Błąd w oprogramowaniu płatniczym XRP Ledger mógł pozwolić atakującemu stworzyć płynne XRP z powietrza – wynika z raportu bezpieczeństwa opublikowanego w piątek. Ta luka najprawdopodobniej pozostawała niezauważona od 2015 roku.
Podaż XRP to maksymalnie 100 mld tokenów, a jego wartość wynosi około 88,8 mld USD przy cenie 1,41 USD. RippleX, dział developerski Ripple, poinformował, iż nie ma żadnych oznak wykorzystania tej luki.
Jak jedna płatność mogła stworzyć nowe XRP
XRP Ledger ma wbudowaną giełdę, na której konta publikują oferty wymiany jednego tokena na inny.
Zgodnie z raportem, atakujący mógł założyć kilkaset kont. Każde oferowałoby niewielką ilość tokena w zamian za ogromną ilość XRP.
Pojedyncza płatność kupowałaby jednocześnie każdą ofertę. Suma całkowita w oprogramowaniu stawała się zbyt duża dla licznika, który resetował się do niewielkiej wartości – podobnie jak licznik kilometrów po przekroczeniu limitu.
Konta sprzedające otrzymywały zapłatę w całości, a kupujący płacił niemal nic. Kontrola bezpieczeństwa wykrywająca tworzenie nowych XRP używała tego samego licznika, więc również nie wychwyciła problemu.
Badacze Cayden Liao i Veria AI zgłosili tę lukę przez program bounty XRPL 22 września.
Official XRPL vulnerability disclosure report published October 9, 2026.
What happened
A researcher (Cayden Liao and Veria AI) reported an integer-overflow bug in the payment engine through the XRPL Bug Bounty program on September 22, 2026. It affected xrpld 3.4.0 and earlier…
Dlaczego Ripple pominął głosowanie walidatorów XRP Ledger
Zmiany reguł w XRP Ledger wymagają zwykle poparcia ponad 80% zaufanych walidatorów, czyli serwerów zatwierdzających transakcje, przez dwa tygodnie.
To poprawka, wydana w wersji 3.4.1 serwera 25 września, zaczęła działać natychmiast po aktualizacji przez operatora.
To pierwszy raz, gdy zmiana przetwarzania transakcji została wdrożona w ten sposób od wprowadzenia systemu poprawek ponad dziesięć lat temu.
RippleX uznał, iż publiczne głosowanie ujawniłoby błąd w otwartym kodzie na tygodnie, gdy pozostawał podatny na atak. Ponad 80% domyślnych walidatorów zaktualizowało się w dniu wydania przed publikacją kodu poprawki.
Wiadomość pojawiła się dzień po tym, jak założyciel Cyber Capital Justin Bons nazwał sprzedawanie XRP jako zdecentralizowanego “oszustwem” w debacie o decentralizacji XRP z Davidem Schwartzem z Ripple. Raport podaje, iż decyzję podejmowano wspólnie przez XRPL Foundation, RippleX oraz walidatorów.
RippleX podkreślił, iż w przyszłości głosowanie przez cały czas będzie obowiązywać przy wprowadzaniu zmian.
BeInCrypto Polska - Podaż 100 mld XRP była niemal naruszona przez 10-letni błąd

3 godzin temu





.webp)

