Das XRP Ledger (XRPL) hat am 9. Oktober 2026 zwei Software-Schwachstellen offengelegt, darunter einen kritischen Fehler, durch den Angreifer neue, ausgebbare XRP hätten erzeugen können. Die zweite Schwachstelle betraf die Batch-Transaktionsfunktion des Netzwerks und hätte die Transaktionsvalidierung beeinträchtigen können.
Laut dem offiziellen Bericht wurde der Fehler in der Zahlungs-Engine mit der am 25. September veröffentlichten Version 3.4.1 von xrpld behoben. XRPL zufolge gibt es keine Hinweise darauf, dass die Schwachstelle in einem öffentlichen Netzwerk ausgenutzt wurde.
XRPL-Fehler hätte neue XRP erzeugen können
Die kritische Sicherheitslücke betraf die Berechnung der XRP-Menge, die die Zahlungs-Engine benötigte, um Trades über mehrere Angebote in einem Orderbuch abzuwickeln. Bei der Berechnung konnte es zu einem Überlauf kommen, wenn der Gesamtbetrag den vom System unterstützten Höchstwert überschritt. Dadurch konnte die Zahlungs-Engine einem Käufer weniger XRP berechnen, als den Anbietern gutgeschrieben wurde, wodurch effektiv neue XRP entstanden.
Um den Fehler auszunutzen, war ein sorgfältig vorbereitetes Orderbuch mit Hunderten von Angeboten zu ungewöhnlich hohen Preisen sowie eine anschließende, gezielte Zahlungstransaktion erforderlich. Die Sicherheitslücke ließ sich nicht durch gewöhnliche Zahlungen oder Trades auslösen.
Ein Sicherheitsforscher meldete das Problem am 22. September 2026 über das XRPL-Bug-Bounty-Programm. Das RippleX-Entwicklungsteam reproduzierte den Fehler und bestätigte, dass über die Schwachstelle erzeugte XRP ausgegeben werden könnten.
Das Problem wurde in Version 3.4.1 behoben. Die Entwickler fügten Prüfungen hinzu, um einen Überlauf bei der Berechnung zu verhindern, und verstärkten die Schutzmaßnahmen des Systems gegen die unbefugte Erzeugung von XRP.
Zweiter Fehler betraf Batch-Transaktionen auf dem XRPL
Die zweite Sicherheitslücke betraf die Batch-Transaktionsfunktion des XRP Ledger, mit der Nutzer mehrere Transaktionen gemeinsam einreichen können. Der Fehler ermöglichte es einer Transaktion innerhalb eines Batches, ein falsch strukturiertes Feld zu verwenden. Der Server konnte die Transaktion dennoch annehmen und verarbeiten.
Dadurch bestand das Risiko, dass verschiedene Versionen der XRPL-Software nicht übereinstimmen, ob eine Transaktion gültig war. Solche Abweichungen könnten Validatoren daran hindern, einen Konsens zu erzielen, und die Validierung des Ledgers unterbrechen.
Laut dem Bericht ermöglichte das Problem Angreifern weder, Transaktionssignaturen zu umgehen, noch direkt Gelder zu stehlen.
XRPL behob den Fehler mit dem Amendment fixBatchV1_2, das vorschreibt, dass Transaktionen die korrekte Struktur verwenden. Die Batch-Funktion war zum Zeitpunkt der Entdeckung der Sicherheitslücke im Mainnet noch nicht aktiviert. Daher wurden im Bericht keine Mainnet-Konten oder Gelder genannt, die von diesem Fehler betroffen waren.
XRPL aktiviert Sicherheitskorrektur für Batch
XRPL-Entwickler und Validator-Betreiber zogen ihre Unterstützung für das ursprüngliche Batch-Amendment zurück, um dessen Aktivierungszeitplan zurückzusetzen, während das Team die Korrektur vorbereitete.
Das korrigierte Amendment erhielt genügend Unterstützung und wurde am 9. Oktober 2026 im Mainnet aktiviert – am selben Tag, an dem der Bericht über die Sicherheitslücke veröffentlicht wurde.
Der Bericht beschrieb außerdem eine Änderung des Sicherheitstestverfahrens. XRPL plant, gemeldete Sicherheitslücken anhand von Release Candidates erneut zu testen, um vor der Veröffentlichung der Software zu bestätigen, dass die Korrekturen funktionieren.
Was XRP-Inhaber wissen müssen
Beide Sicherheitslücken wurden behoben, und XRPL meldete keine Hinweise darauf, dass der kritische Fehler in der Zahlungs-Engine in einem öffentlichen Netzwerk ausgenutzt worden war. Aus dem Bericht geht nicht hervor, dass einer der beiden Fehler tatsächlich zu einem Verlust von Geldern oder einer Erhöhung des XRP-Angebots geführt hat. Die Korrektur für die Zahlungs-Engine ist in xrpld Version 3.4.1 enthalten; das Batch-Problem wurde mit dem Amendment fixBatchV1_2 behoben.
Der Bericht fordert XRP-Inhaber nicht dazu auf, ihre Gelder zu verschieben oder ihre privaten Schlüssel zu ändern. Das Software-Upgrade ist für Betreiber von XRPL-Servern relevant, die kompatible Versionen benötigen, um mit dem Netzwerk synchron zu bleiben.
