XRPL revela una vulnerabilidad crítica que podría haber permitido crear nuevos XRP
Resumen del mercado generado por IA
XRPL reveló un fallo crítico de desbordamiento en el motor de pagos que, bajo condiciones de libro de órdenes elaboradas, podría haber creado XRP gastable, junto con un riesgo separado de validación de transacciones por lotes. Aunque se han desplegado correcciones (xrpld 3.4.1 y una enmienda en mainnet) y no se observó explotación, el episodio pone de relieve el riesgo de cola a nivel de protocolo y la importancia de actualizar los nodos a tiempo. A corto plazo, esto puede elevar las primas por incertidumbre y ampliar el riesgo de liquidez en torno a la actividad de XRP/XRPL.
Nivel de impacto
● Alto
Activos afectados
XRP/USDT+1.15%
Ideas de IA · XRP/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
CoinDesk informa de que el XRP Ledger (XRPL) comunicó el 9 de octubre de 2026 la detección de dos vulnerabilidades de software. Una de ellas, catalogada como crítica, habría podido permitir a un atacante generar XRP nuevos y utilizables. La otra afectaba a la función de transacciones por lotes (Batch) y podía interferir en la validación de transacciones.
Según el informe oficial, el fallo del motor de pagos ya quedó corregido en la versión 3.4.1 de xrpld, publicada el 25 de septiembre. XRPL asegura que no hay indicios de que la vulnerabilidad se haya explotado en ninguna red pública.
La vulnerabilidad crítica estaba relacionada con la forma en que el motor de pagos calcula la cantidad de XRP necesaria al ejecutar operaciones a través de múltiples posturas (bids) en el libro de órdenes. Cuando el importe agregado supera el valor máximo que admite el sistema, puede producirse un desbordamiento (overflow) durante el cálculo. El resultado sería que el comprador pagaría menos XRP de los que se abonan en la cuenta del propietario de la postura, lo que en la práctica equivaldría a "crear" XRP.
Para explotarlo, el atacante tendría que preparar cuidadosamente un libro de órdenes con cientos de órdenes y precios anómalamente altos, y después iniciar una transacción de pago concreta. No se activa con pagos u operaciones habituales. Un investigador notificó el problema el 22 de septiembre de 2026 a través del programa de recompensas por errores (Bug Bounty) de XRPL. El equipo de ingeniería de RippleX reprodujo el fallo y confirmó que cualquier XRP creado mediante este vector podría gastarse. La versión 3.4.1 incorpora controles para evitar el desbordamiento aritmético y refuerza la protección frente a la emisión no autorizada de XRP.
El segundo problema afecta a las transacciones Batch, una función que permite enviar varias transacciones juntas. El defecto posibilitaba que una de las transacciones del lote incluyera campos mal estructurados y aun así el servidor pudiera aceptarla y procesarla. Esto abre la puerta a que distintas versiones del software de XRPL discrepen sobre la validez de una transacción; si se produce esa divergencia, los validadores podrían no alcanzar consenso y se vería afectada la validación del libro mayor.
El reporte subraya que esta incidencia no permite eludir firmas ni robar fondos de forma directa. XRPL la solucionó mediante la enmienda fixBatchV1_2, que obliga a usar la estructura correcta. En el momento del hallazgo, la función Batch todavía no estaba activada en la red principal (mainnet), por lo que no se vieron afectados ni cuentas ni fondos en mainnet.
En paralelo, desarrolladores y operadores de validadores retiraron su apoyo a la propuesta Batch original para reiniciar el calendario de activación mientras se preparaba la corrección. La propuesta revisada obtuvo respaldo y se activó en mainnet el 9 de octubre de 2026, el mismo día en que se publicó el informe. XRPL también indicó que ajustará sus pruebas de seguridad: volverá a evaluar vulnerabilidades notificadas previamente sobre la versión candidata (release candidate) para confirmar la eficacia de los parches antes de cada lanzamiento.
Qué deben saber los titulares de XRP
Ambas vulnerabilidades ya están corregidas y XRPL insiste en que no hay evidencias de explotación del fallo crítico del motor de pagos en redes públicas. El informe no muestra pérdidas reales de fondos ni un aumento efectivo del suministro de XRP. La corrección del motor de pagos está incluida en xrpld 3.4.1 y el problema de Batch queda resuelto con fixBatchV1_2. No se requiere que los titulares de XRP muevan fondos ni cambien sus claves privadas; la actualización afecta principalmente a operadores de servidores XRPL, que deben ejecutar una versión compatible para mantenerse sincronizados con la red.
Aviso legal de CoinPedia
CoinPedia afirma que desde 2017 ofrece actualizaciones sobre criptomonedas y blockchain, elaboradas por analistas y periodistas bajo directrices editoriales basadas en EEAT (experiencia, especialización, autoridad y fiabilidad), con verificación de datos frente a fuentes fiables. Señala que sus recomendaciones buscan evaluaciones objetivas y que su cobertura abarca desde startups hasta líderes del sector. Aviso de inversión: las opiniones reflejan la visión del autor sobre las condiciones de mercado y se recomienda realizar investigación propia; ni el autor ni el editor asumen responsabilidad por decisiones financieras. Patrocinio y publicidad: el sitio puede incluir contenido patrocinado y enlaces de afiliación; los anuncios se etiquetan y el contenido editorial se mantiene independiente de los socios publicitarios.