#xrp账本修复可增发xrp的漏洞
【Observations d’un vieux « poireau »】La faille la plus dangereuse de XRP révélée ! Des attaquants auraient pu créer de toutes pièces des XRP dépensables ; le problème a été corrigé en urgence par l’équipe officielle
🔴 1. En quoi consistait exactement la faille ?
Le problème se situait dans le moteur de paiement du XRP Ledger. Normalement, lorsque les utilisateurs effectuent des transactions via le carnet d’ordres, le système calcule le montant que l’acheteur doit payer. La faille concernait un dépassement d’entier : lorsqu’un paiement nécessitait d’agréger les cotations d’un grand nombre d’ordres, le résultat pouvait dépasser la valeur maximale du type entier utilisé, et le montant pouvait alors « revenir » à une valeur très faible.
Résultat : les vendeurs des ordres recevaient chacun les XRP qui leur étaient dus, tandis que l’acheteur pouvait ne se voir débiter qu’un montant très inférieur à celui qu’il devait payer.
La différence équivalait à de nouveaux XRP créés de toutes pièces.
Plus grave encore, le contrôle de sécurité existant, censé empêcher la création de XRP ex nihilo, utilisait lui aussi une méthode de calcul exposée au risque de dépassement ; il pouvait donc ne pas détecter l’anomalie.
🔴 2. Le coût d’une attaque aurait pu être très faible
Selon les informations publiées par l’équipe officielle, l’attaquant devait élaborer soigneusement plusieurs centaines d’ordres anormaux, puis lancer une transaction de paiement spécifique. L’attaque ne nécessitait pas un capital initial important ; les principaux coûts étaient les réserves requises pour le compte et les ordres, ainsi que les frais de transaction.
🔴 3. La faille a-t-elle été corrigée ?
Oui.
• 22 septembre 2026 : des chercheurs ont signalé le problème dans le cadre du programme de primes aux bugs.
• 23 septembre : le correctif a été intégré à xrpld 3.4.1.
• 25 septembre : la version d’urgence 3.4.1 a été publiée et les validateurs ont rapidement effectué la mise à niveau.
• 9 octobre : l’équipe officielle de XRPL a publié un rapport détaillé sur la faille.
L’équipe officielle indique qu’à ce jour, aucun élément ne prouve que cette faille ait été exploitée sur le réseau public.
$XRP $BTC $MAGIC