XRP Ledger łata lukę z 2015 roku
W XRP Ledger wykryto stary błąd, który mógł pozwolić na emisję XRP ponad limit. Luka została już załatana w trybie awaryjnym.
Stara luka, duże ryzyko
W XRP Ledger ujawniono poważny błąd, który teoretycznie mógł pozwolić na stworzenie XRP ponad sztywny limit 100 miliardów tokenów. Problem dotyczył oprogramowania xrpld w wersji 3.4.0 i starszych, a jego korzenie sięgają prawdopodobnie około 2015 roku.
Najważniejsze jest jednak to, że nie ma dowodów na wykorzystanie luki w sieci publicznej. Błąd został najpierw po cichu załatany, a dopiero później ujawniony publicznie.
Jak działał błąd
Źródłem problemu był błąd arytmetyczny związany z sumowaniem płatności. Gdy jedna transakcja pobierała XRP z wielu ofert z order booka, oprogramowanie zliczało kwoty przy użyciu 64-bitowej liczby całkowitej. Jeśli suma przekroczyła maksymalną wartość możliwą do zapisania, dochodziło do przepełnienia i wynik „zawijał się” do znacznie niższej liczby.
W praktyce oznaczało to, że atakujący mógłby doprowadzić do sytuacji, w której system uznaje transakcję za poprawną, mimo że w rzeczywistości powstawałyby środki, które nie powinny istnieć. Co istotne, standardowe mechanizmy bezpieczeństwa nie wykrywały tego scenariusza, zwłaszcza gdy sztucznie napompowane salda były rozproszone na wielu kontach.
Według ujawnionych informacji taki atak mógł wymagać specjalnie przygotowanych ofert z setek adresów, ale jego koszt był relatywnie niski — mowa o kilku setkach XRP w rezerwach i opłatach.
Awaryjna poprawka bez zwykłej procedury
Luka została zgłoszona 22 września 2026 roku przez badacza Caydena Liao w ramach programu bug bounty XRPL. Zespół RippleX potwierdził problem i odtworzył scenariusz ataku na osobnym serwerze, sprawdzając, że nadmiarowo utworzone XRP mogłyby zostać wydane w kolejnych transakcjach.
Już 25 września 2026 roku wydano awaryjną wersję xrpld 3.4.1. Co ważne, poprawka została wdrożona bez standardowej procedury amendment, czyli bez wcześniejszego głosowania walidatorów nad zmianą zasad działania sieci.
Publiczne ujawnienie nastąpiło dopiero 9 października 2026 roku, czyli około dwa tygodnie po wdrożeniu łatki.
Co to oznacza dla posiadaczy XRP
Dla rynku najważniejsza jest dziś jedna informacja: nie wykazano, by luka została kiedykolwiek wykorzystana, a integralność podaży XRP pozostaje nienaruszona. Nie odnotowano też utraty środków, przejęcia kluczy ani problemów z konsensusem.
Jednocześnie sprawa pokazuje, jak duże znaczenie ma szybkie aktualizowanie węzłów. Operatorzy nadal korzystający z xrpld 3.4.0 lub starszych wersji pracują na oprogramowaniu, które zostało publicznie oznaczone jako podatne na błąd mogący naruszyć limit podaży.
Dlaczego to ważne
Ta historia przypomina, że nawet dojrzałe sieci blockchain mogą nosić w sobie długo ukryte błędy. W przypadku XRP Ledger zagrożenie było szczególnie poważne, bo dotyczyło nie zwykłej awarii, ale potencjalnego naruszenia twardego limitu podaży całego aktywa.
Na ten moment sytuacja wygląda uspokajająco, ale sam fakt istnienia takiej luki przez lata będzie zapewne jeszcze długo budził dyskusje o bezpieczeństwie kodu i tempie wdrażania awaryjnych poprawek.