Le XRP Ledger (XRPL) a révélé une grave vulnérabilité qui existait depuis 11 ans.
Chronologie de la vulnérabilité :
2015 — Le défaut est apparu dans le code intégré au moteur de paiement.
22 septembre 2026 — Le chercheur Cayden Liao et Veria AI la signalent dans le cadre d’un programme de récompense pour la découverte de bugs.
25 septembre 2026 — RippleX publie xrpld 3.4.1, qui corrige le problème ; la mise à jour est déployée en 3 jours.
9 octobre 2026 — L’amendement fixBatchV1_2 est activé sur le réseau principal, achevant ainsi la dernière étape de la correction.
Fonctionnement de la vulnérabilité :
Le moteur de paiement utilise un entier de 64 bits pour cumuler la quantité de XRP qu’un paiement récupère dans le carnet d’ordres. Si cette valeur dépasse la limite maximale d’un entier de 64 bits, elle « déborde et revient à zéro » : le calcul repart alors d’un nombre extrêmement petit.
Un attaquant peut préparer des centaines de comptes et passer des ordres du type « échanger une quantité infime de tokens contre une grande quantité de XRP », puis utiliser un seul paiement pour exécuter tous ces ordres. Une fois le compteur débordé, le compte du vendeur reçoit la totalité des XRP, tandis que le compte de l’acheteur ne paie presque rien — la différence correspond à des XRP créés de toutes pièces.
En théorie, cela pourrait permettre de dépasser le plafond de l’offre totale de XRP, fixé à 100 milliards.
Fait essentiel : aucune preuve d’exploitation depuis l’Internet public.
Cette vulnérabilité a été présente en production pendant 11 ans sans être découverte ni exploitée.
La correction a contourné le processus de vote habituel sur les amendements de XRPL (qui nécessite le soutien de 80 % des validateurs pendant deux semaines consécutives), car un vote public aurait révélé prématurément les détails de la vulnérabilité et accru les risques. Dès le 25 septembre, plus de 80 % des validateurs de confiance par défaut utilisaient la version corrigée.
Le cours du XRP n’a pas réagi de manière notable : le marché y a vu « la neutralisation d’une vulnérabilité théorique », et non « la survenue de pertes réelles ».
Mais l’événement mérite d’être consigné : une vulnérabilité permettant de créer des XRP sans limite est restée silencieuse pendant 11 ans au sein du plus grand réseau de paiement non basé sur Bitcoin.
$XRP
#XRPL
#xrp账本修复可增发xrp的漏洞