XRPL révèle une faille critique susceptible de permettre la création de nouveaux XRP
Résumé du marché par IA
XRPL a divulgué un bug critique de débordement du moteur de paiement qui, dans des conditions de carnet d'ordres conçues à cet effet, aurait pu créer des XRP dépensables, ainsi qu'un risque distinct de validation des transactions par lots. Bien que des correctifs soient déployés (xrpld 3.4.1 et un amendement du mainnet) et qu'aucune exploitation n'ait été observée, l'épisode met en évidence un risque extrême au niveau du protocole et l'importance de mises à niveau rapides des nœuds. À court terme, cela peut accroître les primes d'incertitude et élargir le risque de liquidité autour de l'activité XRP/XRPL.
Niveau d'impact
● Élevé
Actifs concernés
XRP/USDT+1.15%
Infos de l'IA · XRP/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Selon CoinDesk, le XRP Ledger (XRPL) a annoncé le 9 octobre 2026 la découverte de deux vulnérabilités logicielles, dont une faille critique qui aurait pu, dans certaines conditions, permettre à des attaquants de générer des XRP nouvellement créés et dépensables. XRPL indique ne disposer d'aucun élément laissant penser que cette faille ait été exploitée sur un réseau public.
La vulnérabilité principale concerne le moteur de paiement et la manière dont il calcule la quantité de XRP requise lors de l'exécution d'échanges répartis sur plusieurs offres dans le carnet d'ordres. Lorsque le montant agrégé dépasse la valeur maximale prise en charge par le système, un dépassement d'entier (overflow) peut survenir pendant le calcul. Le résultat potentiel: l'acheteur pourrait se voir débiter moins de XRP que le montant crédité au détenteur de l'offre, ce qui revient à créer des XRP. L'exploitation nécessite la préparation d'un carnet d'ordres comportant des centaines d'ordres à des prix anormalement élevés, puis l'initiation d'une transaction de paiement spécifique; les paiements et transactions ordinaires ne permettent pas de déclencher ce comportement.
Un chercheur a signalé le problème le 22 septembre 2026 via le programme XRPL Bug Bounty Program. L'équipe d'ingénierie RippleX a reproduit la faille et confirmé que les XRP créés par ce biais auraient pu être dépensés. La correction a été intégrée à xrpld 3.4.1, publié le 25 septembre. Les développeurs ont ajouté un mécanisme de vérification visant à empêcher les overflows arithmétiques et renforcé les garde-fous contre toute création non autorisée de XRP.
La seconde vulnérabilité touche la fonctionnalité de transactions "Batch", qui permet de soumettre plusieurs transactions en une seule fois. Le défaut autorise qu'une transaction du lot contienne des champs structurés de manière incorrecte, tout en étant malgré tout acceptée et traitée par le serveur. Cela augmente le risque que différentes versions du logiciel XRPL aboutissent à des conclusions divergentes sur la validité d'une transaction. De tels désaccords peuvent empêcher les validateurs d'atteindre le consensus et perturber la validation du registre. Le rapport précise que cette faille ne permet pas de contourner les signatures des transactions ni de voler directement des fonds.
XRPL a corrigé ce point via l'amendement fixBatchV1_2, imposant une structure correcte des transactions. Au moment de la découverte, la fonctionnalité Batch n'était pas encore activée sur le mainnet; le rapport indique donc qu'aucun compte ni fonds du mainnet n'a été affecté.
Concernant le déploiement, les développeurs XRPL et les opérateurs de validateurs ont retiré leur soutien à la proposition initiale sur Batch afin de réinitialiser le calendrier d'activation le temps de préparer le correctif. La proposition révisée a ensuite reçu le soutien nécessaire et a été activée sur le mainnet le 9 octobre 2026, le même jour que la publication du rapport.
Pour les détenteurs de XRP, XRPL affirme que les deux vulnérabilités ont été traitées et qu'aucune preuve d'exploitation de la faille critique du moteur de paiement n'a été observée sur le réseau public. Le rapport n'apporte pas d'éléments indiquant des pertes réelles de fonds ni une augmentation effective de l'offre de XRP. Aucune action n'est demandée aux détenteurs de XRP, comme le transfert de fonds ou le changement de clés privées. La mise à niveau concerne surtout les opérateurs de serveurs XRPL, invités à utiliser une version compatible pour rester synchronisés avec le réseau.
CoinPedia publie un avertissement: CoinPedia indique fournir des mises à jour sur les cryptomonnaies et la blockchain depuis 2017, avec des contenus produits selon des règles éditoriales fondées sur l'EEAT (Expérience, Expertise, Autorité, Fiabilité) et vérifiés auprès de sources jugées fiables. Avertissement investissement: les opinions présentées reflètent celles de l'auteur au regard des conditions de marché et ne constituent pas un conseil; il est recommandé de mener ses propres recherches. Sponsoring et publicité: le site peut contenir des contenus sponsorisés et des liens d'affiliation, les publicités étant signalées, avec une séparation annoncée entre éditorial et partenaires publicitaires.