كشفت XRP Ledger (XRPL) عن ثغرتين برمجيتين في 9 أكتوبر 2026، إحداهما خلل خطير كان من الممكن أن يتيح للمهاجمين إنشاء عملات XRP جديدة قابلة للإنفاق. أما الثغرة الثانية فأثرت في ميزة المعاملات المجمعة في الشبكة، وكان من الممكن أن تعطل التحقق من صحة المعاملات.

وفقًا للتقرير الرسمي، أُصلح الخلل في محرك الدفع في الإصدار 3.4.1 من xrpld، الذي صدر في 25 سبتمبر. وأفادت XRPL بأنها لم تجد أي دليل على استغلال الثغرة على أي شبكة عامة.

خلل في XRPL كان من الممكن أن يؤدي إلى إنشاء عملات XRP جديدة

أثرت الثغرة الحرجة في طريقة احتساب محرك المدفوعات لكمية XRP اللازمة لإتمام الصفقات عبر عروض متعددة في دفتر الأوامر. وكان من الممكن أن تتجاوز نتيجة الحساب السعة عند تخطي المبلغ الإجمالي القيمة القصوى التي يدعمها النظام. وقد يؤدي ذلك إلى أن يخصم محرك المدفوعات من المشتري كمية XRP أقل من المبلغ المُضاف إلى أرصدة أصحاب العروض، ما يعني إنشاء XRP جديد فعليًا.

تطلب استغلال الخلل إعداد دفتر أوامر بعناية يضم مئات العروض ذات الأسعار المرتفعة على نحو غير معتاد، ثم تنفيذ معاملة دفع محددة. ولم يكن بالإمكان تفعيل الثغرة من خلال المدفوعات أو الصفقات العادية.

أبلغ أحد الباحثين عن المشكلة عبر برنامج مكافآت اكتشاف الأخطاء في XRPL في 22 سبتمبر 2026. وتمكن فريق الهندسة في RippleX من إعادة إنتاج الخلل، وأكد أن أي XRP يُنشأ بسببه يمكن إنفاقه.

تم إصلاح المشكلة في الإصدار 3.4.1. أضاف المطورون عمليات تحقق لمنع تجاوز سعة الحساب، وعززوا ضمانات النظام للحماية من إنشاء XRP دون تصريح.

ثغرة ثانية أثرت في معاملات الدفعات على XRPL

تعلقت الثغرة الثانية بميزة معاملات الدفعات في دفتر أستاذ XRP، التي تتيح للمستخدمين إرسال عدة معاملات معًا. وسمح الخلل لمعاملة ضمن دفعة باستخدام حقل ذي بنية غير صحيحة. ومع ذلك، كان الخادم قادرًا على قبول المعاملة ومعالجتها.

أدى ذلك إلى خطر اختلاف إصدارات برامج XRPL بشأن صلاحية المعاملة. وقد تمنع هذه الاختلافات المدققين من التوصل إلى إجماع، وتعطل التحقق من دفتر الأستاذ.

وفقًا للتقرير، لم تسمح المشكلة للمهاجمين بتجاوز توقيعات المعاملات أو سرقة الأموال مباشرةً.

عالجت XRPL الخلل من خلال التعديل fixBatchV1_2، الذي يشترط استخدام المعاملات للبنية الصحيحة. ولم تكن ميزة الدفعات قد فُعّلت على الشبكة الرئيسية عند اكتشاف الثغرة، لذا لم يحدد التقرير أي حسابات أو أموال على الشبكة الرئيسية تأثرت بهذا الخلل.

XRPL تفعّل الإصلاح الأمني لميزة الدفعات

سحب مطورو XRPL ومشغلو المدققين دعمهم للتعديل الأصلي الخاص بالدفعات لإعادة ضبط الجدول الزمني لتفعيله، بينما أعد الفريق الإصلاح.

حظي التعديل المصحح بالدعم، وفُعّل على الشبكة الرئيسية في 9 أكتوبر 2026، وهو اليوم نفسه الذي نُشر فيه تقرير الثغرة.

كما تضمن التقرير تغييرًا في عملية اختبار الأمان. وتخطط XRPL لإعادة اختبار الثغرات المُبلّغ عنها على الإصدارات المرشحة للتأكد من فعالية الإصلاحات قبل طرح البرامج.

ما الذي ينبغي لحاملي XRP معرفته

عولجت كلتا الثغرتين، وأفادت XRPL بعدم وجود دليل على استغلال الخلل الحرج في محرك المدفوعات على شبكة عامة. ولا يثبت التقرير أن أيًا من الخللين تسبب في خسارة فعلية للأموال أو زيادة في معروض XRP. وأُدرج إصلاح محرك المدفوعات في الإصدار 3.4.1 من xrpld، بينما عولجت مشكلة الدفعات من خلال التعديل fixBatchV1_2.

لا يطلب التقرير من حاملي XRP نقل أموالهم أو تغيير مفاتيحهم الخاصة. ويهم تحديث البرنامج مشغلي خوادم XRPL، إذ يحتاجون إلى إصدارات متوافقة للبقاء متزامنين مع الشبكة.