XRP Ledger Ungkap Bug Kritis yang Berpotensi Menciptakan XRP Baru

Ringkasan Pasar AI
XRPL mengungkapkan dua kerentanan, termasuk overflow mesin pembayaran kritis yang dapat mencetak XRP yang dapat dibelanjakan dalam kondisi buku pesanan yang sangat spesifik, serta masalah penguraian transaksi batch yang berisiko menyebabkan divergensi konsensus. Keduanya telah diperbaiki (xrpld 3.4.1 dan amandemen fixBatchV1_2), tanpa bukti eksploitasi publik dan tanpa konfirmasi peningkatan suplai atau kehilangan dana. Dampak jangka dekat berpusat pada kepercayaan dan persyaratan peningkatan operasional bagi operator node.
Level dampak
● Sedang
Aset terdampak
XRP/USDT+1.15%
Wawasan AI · XRP/USDTWawasan AI
● Netral
Trade sekarang
⚠️ Wawasan yang dihasilkan AI didasarkan pada konten berita dan disediakan untuk tujuan informasi saja. Wawasan ini bukan nasihat investasi dan tidak mencerminkan pandangan BingX. Investasi melibatkan risiko. Harap trade secara bertanggung jawab.
XRP Ledger (XRPL) mengumumkan dua kerentanan perangkat lunak pada 9 Oktober 2026. Salah satunya berstatus kritis karena berpotensi memungkinkan pelaku membuat XRP baru yang dapat dibelanjakan. Kerentanan kedua terkait fitur transaksi Batch dan dapat mengganggu proses validasi transaksi. Dalam laporan resminya, XRPL menyebut bug pada mesin pembayaran (payment engine) telah ditambal melalui xrpld versi 3.4.1 yang dirilis pada 25 September. XRPL juga menyatakan tidak menemukan bukti bahwa kerentanan tersebut pernah dieksploitasi di jaringan publik mana pun. Bug Kritis pada Payment Engine Kerentanan kritis ini berasal dari cara mesin pembayaran menghitung jumlah XRP yang dibutuhkan untuk menuntaskan perdagangan lintas beberapa penawaran (offers) di order book. Perhitungan tersebut dapat mengalami overflow ketika total gabungan melampaui nilai maksimum yang didukung sistem. Dampaknya, mesin pembayaran bisa menagih pembeli lebih sedikit XRP dibanding jumlah XRP yang dikreditkan kepada pemilik offer, sehingga secara efektif "menciptakan" XRP baru. Eksploitasi bug ini mensyaratkan order book yang disiapkan secara khusus, berisi ratusan offer dengan harga tidak lazimnya tinggi, lalu diikuti transaksi pembayaran tertentu. Kerentanan ini tidak dapat dipicu lewat pembayaran atau perdagangan normal. Seorang peneliti melaporkan temuan tersebut melalui program XRPL Bug Bounty pada 22 September 2026. Tim engineering RippleX mereplikasi bug dan memastikan bahwa XRP yang tercipta dari celah ini dapat dibelanjakan. Perbaikan kemudian dimasukkan ke xrpld versi 3.4.1. Pengembang menambahkan pemeriksaan untuk mencegah overflow dan memperkuat pengaman agar tidak terjadi pembuatan XRP tanpa otorisasi. Kerentanan Kedua pada Transaksi Batch Kerentanan kedua menyangkut fitur Batch pada XRP Ledger, yang memungkinkan pengguna mengirim beberapa transaksi sekaligus. Celah ini memungkinkan sebuah transaksi di dalam batch menggunakan field dengan struktur yang keliru, tetapi server tetap dapat menerima dan memprosesnya. Kondisi tersebut memunculkan risiko perbedaan penilaian validitas transaksi antarversi perangkat lunak XRPL. Perbedaan semacam ini dapat menghambat validator mencapai konsensus dan mengganggu validasi ledger. Menurut laporan, celah ini tidak memungkinkan pelaku melewati tanda tangan transaksi (transaction signatures) maupun mencuri dana secara langsung. XRPL menangani isu ini melalui amendemen fixBatchV1_2, yang mewajibkan transaksi memakai struktur yang benar. Saat kerentanan teridentifikasi, fitur Batch belum diaktifkan di mainnet, sehingga laporan tidak mencantumkan akun atau dana mainnet yang terdampak. Perbaikan Keamanan Batch Diaktifkan di Mainnet Pengembang XRPL dan operator validator menarik dukungan terhadap amendemen Batch versi awal untuk mereset jadwal aktivasi, sembari menyiapkan perbaikan. Amendemen yang telah dikoreksi kemudian memperoleh dukungan dan aktif di mainnet pada 9 Oktober 2026, bertepatan dengan hari publikasi laporan kerentanan. Laporan itu juga memaparkan pembaruan proses pengujian keamanan. XRPL berencana menguji ulang kerentanan yang dilaporkan terhadap release candidate guna memastikan perbaikan berjalan sebelum rilis perangkat lunak. Yang Perlu Diketahui Pemegang XRP Kedua kerentanan telah ditangani, dan XRPL menyatakan tidak ada bukti bug kritis pada payment engine pernah dieksploitasi di jaringan publik. Laporan tersebut juga tidak menyimpulkan adanya kehilangan dana nyata atau kenaikan suplai XRP akibat kedua celah ini. Perbaikan payment engine sudah termasuk dalam xrpld versi 3.4.1, sedangkan isu Batch ditangani melalui amendemen fixBatchV1_2. Laporan tidak menginstruksikan pemegang XRP untuk memindahkan dana atau mengganti private key. Peningkatan perangkat lunak terutama relevan bagi operator server XRPL, yang perlu memakai versi kompatibel agar tetap tersinkron dengan jaringan.