#xrpledgerpatchesxrpcreationbug #XRPLedgerPatchesXRPCreationBug

Faille critique corrigée dans xrpld 3.4.1 – 25 septembre 2026

FAILLE présente depuis 2015 (10 ans !) :
Le moteur de paiement comportait un dépassement d’entier.
Un attaquant pouvait :
1. Ouvrir des centaines de comptes
2. Proposer depuis chacun un jeton de faible valeur contre une ÉNORME quantité de XRP
3. Effectuer un paiement pour acheter TOUTES les offres d’un seul coup
4. Le total de XRP dû était trop élevé → le compteur DÉBORDait et retombait à un petit nombre
5. Les vendeurs recevaient la totalité, tandis que l’acheteur ne payait presque RIEN
6. La différence correspondait à de NOUVEAUX XRP créés à partir de rien → utilisables !

Le contrôle de sécurité du ledger utilisait le même calcul erroné et n’a donc rien détecté.
La limite par compte a été contournée en répartissant les XRP sur des centaines de comptes.

Coût de l’attaque : seulement quelques centaines de XRP (récupérables).

Découverte par Cayden Liao + Veria AI
Signalée le 22 septembre via le programme de chasse aux bugs
RippleX a reproduit la faille sur un serveur de test – les XRP créés étaient bien utilisables
Correctif déployé le 25 septembre – AUCUN indice d’exploitation sur le réseau principal

Première fois en plus de 10 ans que Ripple a contourné le vote des validateurs sur un amendement : le correctif a été appliqué immédiatement lors de la mise à niveau afin d’éviter d’exposer la faille dans le code public.
Plus de 80 % des validateurs ont effectué la mise à niveau dès le premier jour.

Autre correctif : une deuxième faille dans les transactions par lots (fixBatchV1_2) – activée le 9 octobre.

Le plafond de 100 milliards de XRP était menacé – le réseau est désormais sécurisé.

$XRP P #XRP #XRPL