Le XRP Ledger corrige une faille vieille de dix ans pouvant permettre de créer des milliards de XRP

Résumé du marché par IA
Un rapport de sécurité a révélé une faille de longue date du XRP Ledger qui aurait pu permettre la création de "XRP à partir de rien" via une erreur de comptabilisation dans l'exchange intégré, remettant potentiellement en cause l'hypothèse d'une offre fixe. RippleX indique qu'il n'existe aucune preuve d'exploitation sur les réseaux publics, et que le problème a été corrigé dans xrpld 3.4.1. L'impact à court terme se concentre sur la confiance dans l'infrastructure XRPL, les contrôles de risque institutionnels et la diligence raisonnable des exchanges concernant l'intégrité du protocole.
Niveau d'impact
● Moyen
Actifs concernés
XRP/USDT+0.41%
Infos de l'IA · XRP/USDTInfos de l'IA
● neutre
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Une faille du mécanisme de paiement du XRP Ledger aurait pu permettre à un attaquant de générer de grandes quantités de XRP sans les payer, en contournant la règle d’offre fixe du jeton, selon un rapport de sécurité publié vendredi. Le bug, dont l’origine remonterait à 2015, a été découvert par le chercheur Cayden Liao et Veria AI, puis signalé en interne le 22 septembre. Les équipes de RippleX, la branche développeurs de Ripple, ont reproduit l’attaque sur un serveur isolé et confirmé que les XRP ainsi créés pouvaient ensuite être dépensés lors d’une transaction ultérieure. RippleX indique n’avoir trouvé aucun élément montrant une exploitation sur un réseau public. À l’origine, les 100 milliards de XRP ont été créés au lancement du registre en 2012, et le logiciel est conçu pour empêcher toute émission supplémentaire. La vulnérabilité aurait néanmoins pu permettre de créer des XRP à partir de rien et de les vendre sur des plateformes, affaiblissant un plafond d’offre sur lequel s’appuient des institutions utilisant le réseau. Le scénario d’attaque passait par l’échange intégré du registre, où des comptes publient des offres d’échange d’un token contre un autre. L’attaquant ouvrait des centaines de comptes, chacun proposant une quantité infime d’un token contre un volume anormalement élevé de XRP, puis envoyait un paiement unique achetant toutes les offres en une fois. Le total de XRP dus devenait trop grand pour être correctement calculé": les comptes vendeurs étaient payés intégralement, tandis que le compte acheteur n’était débité que d’un montant quasi nul, laissant l’attaquant avec des XRP qui n’avaient jamais existé. Le XRP Ledger exécute un contrôle après chaque transaction pour vérifier qu’aucun nouveau XRP n’est apparu"; ce contrôle s’appuyait sur le même total mal comptabilisé et pouvait passer à côté de l’anomalie. Une limite distincte sur le montant de XRP qu’un compte peut recevoir ne se déclenchait pas non plus, l’attaque répartissant les XRP sur des centaines de comptes. D’après les chercheurs, la méthode ne nécessitait que quelques centaines de XRP pour ouvrir ces comptes — une grande partie pouvant être récupérée — ainsi que les frais de transaction. Le correctif a été déployé dans xrpld 3.4.1, le logiciel serveur du registre, le 25 septembre, sans préciser publiquement ce qu’il corrigeait. L’incident s’inscrit dans une série de failles crypto restées longtemps invisibles et récemment mises au jour avec l’aide de l’IA depuis juillet, dont le bug du portefeuille Coldcard lié au vol d’au moins 1"367 BTC et des vulnérabilités ayant conduit Core Lightning à demander aux opérateurs de nœuds bitcoin de se déconnecter. À lire aussi": le XRP Ledger ajoute de nouveaux contrôles pour les banques, les stablecoins et les fonds tokenisés.