Une vulnérabilité cachée depuis dix ans a failli transformer le plafond d’offre de $XRP de 1000 milliards en papier sans valeur.

Le 9 octobre, le XRP Ledger a révélé officiellement : le moteur de paiement présentait un défaut de débordement entier lors de l’agrégation des cotations. Un attaquant pouvait d’abord créer des centaines de comptes pour afficher des ordres de vente à des prix exorbitants, puis utiliser un seul paiement pour absorber toutes les cotations d’un coup — le logiciel subissait alors un débordement d’entier 64 bits en calculant le montant total dû par l’acheteur, ramenant le montant à payer à un nombre minuscule « égal à zéro », tandis que les vendeurs étaient intégralement payés ; l’écart devenait ainsi du $XRP imprimé à partir de rien, mais effectivement dépensable.

Le plus inquiétant, c’est que la vérification intégrée au registre qui empêche toute « émission supplémentaire de XRP » utilisait exactement la même logique de somme, et débordait elle aussi ; c’était comme se contrôler soi-même et tout laisser passer. La limite par compte ne suffisait pas non plus, car les fonds détournés étaient répartis sur des centaines de comptes.

Heureusement, ce n’était que du « aurait pu ». La faille a été signalée le 22 septembre par les chercheurs Cayden Liao et Veria AI via le programme de bug bounty ; RippleX l’a reproduite dans un environnement isolé et a relevé sa gravité, puis l’a corrigée dans la version xrpld 3.4.1 (publiée le 25 septembre). L’enquête officielle indique qu’aucune trace d’exploitation n’a été обнаружée sur la chaîne publique ; selon les rapports, la vulnérabilité remonterait à 2015.

À noter que ce correctif a été déployé via une voie d’urgence, sans passer par le processus habituel d’amendement qui nécessite généralement plus de 80 % des validateurs et deux semaines de vote continu — une première depuis plus de dix ans.

La logique centrale ne s’est pas vraiment effondrée, et la réponse a été rapide, mais un débordement entier dans un vieux code vieux de dix ans suffit à rappeler à tout le monde que le plus grand ennemi d’une blockchain publique n’est souvent pas le hacker, mais des calculs laissés à l’abandon pendant trop longtemps.

#XRPLedgerPatchesXRPCreationBug
#XRP

Ceci ne constitue pas un conseil en investissement. DYOR, le trading comporte des risques.