Команда разработчиков RippleX объявила об устранении критической уязвимости безопасности в сети XRP Ledger (XRPL), которая, как полагают, существовала около 11 лет и могла позволить злоумышленникам добывать миллиарды XRP, ничего не платя.
Согласно отчету по безопасности, опубликованному 9 октября, в платежном механизме XRP Ledger была обнаружена уязвимость программного обеспечения, предположительно существовавшая с 2015 года. Эта уязвимость могла позволить злоумышленникам нарушать правила эмиссии XRP, создавать новые монеты и тратить их как обычные XRP.
Компания RippleX заявила, что нет никаких доказательств того, что уязвимость была использована в какой-либо общедоступной сети.
Злоумышленники могли бы заработать миллиарды XRP.
22 сентября 2026 года в рамках программы вознаграждения за обнаружение ошибок XRP Ledger была выявлена уязвимость безопасности, связанная с ошибкой переполнения 64-битного целого числа в платежном механизме.
Обычно в реестре XRP Ledger используются средства защиты, предотвращающие создание новых XRP. Однако исследователи показали, что эти средства защиты можно обойти, если в одной платежной транзакции используются сотни специально созданных ордеров на покупку и продажу.
В этом сценарии система смогла в полном объеме обработать платежи в XRP держателям ордеров, собрав при этом лишь очень небольшую часть фактически причитающейся с получателя суммы.
Кроме того, механизм безопасности, проверяющий факт создания нового XRP, также был затронут той же математической ошибкой, что позволило считать транзакции действительными.
Инженеры RippleX воспроизвели уязвимость в независимой тестовой среде, подтвердив, что XRP, извлеченные этим методом, можно было потратить в последующих транзакциях.
Согласно отчету, первоначально для осуществления атаки было бы достаточно всего нескольких сотен XRP, которые можно было бы зарезервировать на счетах и использовать для исполнения ордеров. Однако для атаки требовались особые условия, которые не могли возникнуть спонтанно в ходе обычных рыночных операций.
Компания Ripple устранила очередную уязвимость в системе безопасности.
В отчете по безопасности пояснялось, что помимо ошибки, которая могла привести к майнингу XRP, была также устранена еще одна уязвимость в механизме пакетной обработки.
Эта ошибка, о которой сообщили 18 сентября, могла привести к тому, что валидаторы, использующие разные версии программного обеспечения, оценивали одну и ту же операцию по-разному.
В такой ситуации проверка новых блоков в сети XRP Ledger может временно прекратиться.
Однако, поскольку на момент обнаружения уязвимости соответствующая функция еще не была активирована в основной сети, балансы пользователей не пострадали, и проблем с согласованием данных в сети не возникло.
Обе уязвимости были исправлены в версии xrpld 3.4.1, выпущенной 25 сентября. Обновление fixBatchV1_2, включающее исправление, связанное с пакетным механизмом, было развернуто в основной сети 9 октября.
*Это не инвестиционная рекомендация.


