Oferta de 100 bilhões de XRP quase foi comprometida por bug de 10 anos

BeInCrypto
Open on BeInCrypto
Oferta de 100 bilhões de XRP quase foi comprometida por bug de 10 anos

Uma falha no software de pagamentos do XRP Ledger poderia permitir que um invasor criasse XRP utilizável do nada, segundo um relatório de segurança divulgado na sexta-feira. O bug provavelmente passou despercebido desde 2015.

O fornecimento do XRP é limitado a 100 bilhões de tokens, e o ativo está avaliado em aproximadamente US$ 88,8 bilhões a US$ 1,41. A RippleX, área de desenvolvimento da Ripple, afirmou que não encontrou indícios de que alguém tenha explorado a vulnerabilidade.

Como um pagamento poderia ter criado novo XRP?

O XRP Ledger possui um marketplace integrado onde contas listam ofertas para trocar um token por outro.

De acordo com o relatório, um invasor poderia abrir algumas centenas de contas. Cada uma ofertaria uma quantia pequena de um token em troca de uma grande quantidade de XRP.

Um único pagamento compraria todas as ofertas de uma vez. O total acumulado pelo software crescia além do limite do contador e era reiniciado para um valor pequeno, semelhante a um hodômetro ao ultrapassar sua capacidade.

As contas vendedoras eram pagas integralmente enquanto o comprador desembolsava quase nada. Um sistema de verificação projetado para identificar novo XRP utilizava o mesmo contador, o que fez com que a falha também não fosse detectada.

O pesquisador Cayden Liao e a Veria IA relataram a vulnerabilidade pelo programa de recompensas do XRPL em 22 de setembro.

Official XRPL vulnerability disclosure report published October 9, 2026.

What happened

A researcher (Cayden Liao and Veria AI) reported an integer-overflow bug in the payment engine through the XRPL Bug Bounty program on September 22, 2026. It affected xrpld 3.4.0 and earlier…

— MartyParty (@martypartymusic) October 10, 2026

Por que a Ripple contornou a votação dos validadores do XRP Ledger?

Mudanças nas regras do XRP Ledger geralmente precisam do apoio de mais de 80% dos validadores confiáveis, os servidores que validam transações, por um período de duas semanas.

Esta correção, disponibilizada na versão 3.4.1 do software do servidor em 25 de setembro, entrou em vigor assim que cada operador realizou a atualização.

“… É a primeira vez que uma alteração no processamento de transações é enviada propositalmente deste modo desde a introdução do sistema de emendas há mais de dez anos”, indicou a RippleX.

A RippleX informou que uma votação pública teria exposto a falha no código aberto por semanas, mantendo a vulnerabilidade ativa durante esse tempo. Mais de 80% dos validadores padrão atualizaram no dia do lançamento, antes da publicação do código da correção.

A divulgação ocorre um dia após Justin Bons, fundador da Cyber Capital, chamar de "fraude" vender o XRP como descentralizado, em um debate sobre descentralização do XRP com David Schwartz, da Ripple. O relatório afirma que a XRPL Foundation, a RippleX e os validadores tomaram a decisão juntos.

A RippleX ressaltou que as votações seguem válidas para futuras alterações.

Leia a história original Oferta de 100 bilhões de XRP quase foi comprometida por bug de 10 anos por Lockridge Okoth em br.beincrypto.com