El XRP Ledger (XRPL) reveló una vulnerabilidad grave que había existido durante 11 años.
Cronología de la vulnerabilidad:
2015: el fallo se introdujo en el código del motor de pagos.
22 de septiembre de 2026: los investigadores Cayden Liao y Veria AI la reportaron a través del programa de recompensas por errores.
25 de septiembre de 2026: RippleX publicó la corrección en xrpld 3.4.1; se implementó en 3 días.
9 de octubre de 2026: la enmienda fixBatchV1_2 se activó en la red principal y completó la última capa de la corrección.
Cómo funciona la vulnerabilidad:
El motor de pagos usa un entero de 64 bits para acumular la cantidad de XRP que un pago obtiene del libro de órdenes. Si ese valor acumulado supera el máximo de un entero de 64 bits, se «desborda y vuelve a cero»: el cálculo vuelve a empezar desde un número muy pequeño.
Un atacante podía preparar cientos de cuentas y publicar órdenes para «cambiar una cantidad ínfima de tokens por una gran cantidad de XRP», y luego consumir esas órdenes todas a la vez con un solo pago. Cuando el contador se desbordaba, las cuentas de los vendedores recibían la cantidad total de XRP, mientras que la cuenta del comprador pagaba casi nada: la diferencia era XRP creado de la nada.
En teoría, esto podía superar el límite máximo de suministro total de 100.000 millones de XRP.
Dato clave: no hay pruebas de explotación pública.
La vulnerabilidad estuvo presente en producción durante 11 años sin que nadie la descubriera ni la explotara.
La corrección omitió el proceso habitual de votación de enmiendas del XRPL (que requiere el apoyo del 80 % de los validadores durante dos semanas consecutivas), porque una votación pública habría expuesto los detalles de la vulnerabilidad con antelación y aumentado el riesgo. Para el 25 de septiembre, más del 80 % de los validadores de confianza predeterminados ya ejecutaban la versión corregida.
El precio de XRP no reaccionó de forma significativa: el mercado lo interpretó como «el cierre de una vulnerabilidad teórica», no como «una pérdida real».
Pero vale la pena dejar constancia de esto: una vulnerabilidad que podía permitir la creación ilimitada de XRP permaneció oculta durante 11 años en la mayor red de pagos no basada en Bitcoin.
$XRP
#XRPL
#xrp账本修复可增发xrp的漏洞