Según Foresight News, Ripple publicó un informe de divulgación de vulnerabilidades de xrpld 3.4.1 que abarca dos problemas. El desbordamiento de XRP en el motor de pagos fue calificado como crítico y afecta a la versión 3.4.0 y a las anteriores: al sumar importes de varias órdenes abiertas, el motor de pagos utilizaba enteros de 64 bits sin comprobar si se producía un desbordamiento. Cuando la suma superaba el límite, el valor se desbordaba: se abonaba el importe íntegro a quienes habían colocado las órdenes, pero al comprador solo se le cobraba el importe resultante del desbordamiento, lo que permitía crear XRP gastable de la nada. El ataque requería crear cientos de órdenes abiertas maliciosas, con un coste aproximado de varios cientos de XRP en reservas y comisiones. Los pagos ordinarios no podían activar esta ruta. El informe afirma que no se encontraron pruebas de que el problema se hubiera explotado en ninguna red pública.

La validación del encapsulado interno de transacciones por lotes (fixBatchV1_2) se clasificó como un bloqueo previo a la activación y afecta a las versiones 3.3.0 y 3.4.0: la función de lotes XLS-56 exige que las transacciones internas se encapsulen mediante el campo RawTransaction, pero el servidor no lo hacía cumplir. Los campos de tipo objeto sin plantilla podían usarse como encapsulado, mientras que los campos con una plantilla existente eran rechazados. Esto podía provocar discrepancias de consenso entre nodos de distintas versiones respecto a la definición de los campos. Activar BatchV1_1 sin aplicar la corrección podía interrumpir la actividad de la red o dejar registros malformados en el libro mayor. El problema se corrigió mediante la enmienda fixBatchV1_2 de la versión 3.4.1, activada en la red principal el 9 de octubre. El informe indica que el problema no causó pérdidas de fondos ni la divulgación de claves privadas. La corrección del desbordamiento del motor de pagos entró en vigor con el lanzamiento de la versión 3.4.1, el 25 de septiembre, sin necesidad de seguir el proceso de enmienda. Cayden Liao y Veria AI notificaron el problema del motor de pagos mediante el programa de recompensas por errores y aportaron una prueba de concepto.