XRP Ledger corrige falha de uma década que poderia gerar bilhões em XRP
Resumo de mercado por IA
Um relatório de segurança divulgou uma falha de longa data no XRP Ledger que poderia ter possibilitado a criação de "XRP-do-nada" por meio de uma contagem incorreta na exchange embutida, potencialmente minando a premissa de oferta fixa. A RippleX afirma que não há evidências de exploração em redes públicas, e o problema foi corrigido no xrpld 3.4.1. O impacto no curto prazo se concentra na confiança na infraestrutura do XRPL, nos controles de risco institucionais e na diligência de exchanges em torno da integridade do protocolo.
Nível de impacto
● Médio
Ativos afetados
XRP/USDT+0.41%
Insight de IA · XRP/USDTInsight de IA
● Neutro
Negociar agora
⚠️ Os insights gerados por IA são baseados em conteúdo de notícias e fornecidos apenas para fins informativos. Eles não constituem aconselhamento de investimento nem representam as opiniões da BingX. Investir envolve riscos. Negocie com responsabilidade.
Uma falha no sistema de pagamentos do XRP Ledger poderia permitir que um invasor criasse grandes quantidades de XRP sem custo, violando a regra de oferta fixa do token, segundo um relatório de segurança publicado na sexta-feira. O problema, que teria origem em 2015, foi identificado pelo pesquisador Cayden Liao e pela Veria AI e reportado internamente em 22 de setembro.
Engenheiros da RippleX, braço de desenvolvimento da Ripple, reproduziram o ataque em um servidor isolado e confirmaram que o XRP criado poderia ser gasto em uma transação posterior. A RippleX afirmou não ter encontrado evidências de exploração da falha em redes públicas.
O XRP Ledger foi lançado em 2012 com a criação total de 100 bilhões de XRP, e o software foi projetado para impedir que novas unidades sejam adicionadas. A vulnerabilidade, porém, poderia permitir a geração de XRP "do nada" e sua venda em corretoras, comprometendo o limite de oferta no qual instituições que usam a rede se apoiam.
O vetor explorava a exchange embutida no livro-razão, onde contas registram ofertas de troca entre tokens. O atacante abriria centenas de contas e, em cada uma, publicaria uma oferta de vender uma quantidade mínima de um token em troca de uma quantia incomumente alta de XRP. Em seguida, enviaria um único pagamento que aceitava todas as ofertas de uma vez.
Como o total de XRP devido ficaria grande demais para o software contabilizar corretamente, as contas vendedoras receberiam o pagamento integral, enquanto a conta compradora seria debitada em valor quase nulo. O resultado seria um saldo de XRP que não existia anteriormente.
Embora o XRP Ledger faça uma verificação após cada transação para garantir que nenhum novo XRP tenha surgido, essa checagem dependia do mesmo total calculado incorretamente e não detectaria a emissão indevida. Outro limite, que restringe quanto XRP uma única conta pode receber, também não seria acionado porque o método distribuía os valores entre centenas de contas.
Segundo os pesquisadores, o procedimento exigia apenas algumas centenas de XRP para abrir as contas — a maior parte recuperável — além das taxas de transação.
A correção foi entregue na versão xrpld 3.4.1, o software de servidor do ledger, em 25 de setembro, sem divulgação do que havia sido reparado. O episódio se soma a uma sequência de falhas de segurança em criptoativos que vieram à tona com ajuda de IA desde julho, incluindo o bug na carteira Coldcard associado ao furto de pelo menos 1.367 BTC e vulnerabilidades que levaram o Core Lightning a recomendar que operadores de nós de bitcoin se desconectassem.
Leia mais: XRP Ledger adiciona novos controles para bancos, stablecoins e fundos tokenizados