Pihak resmi XRP Ledger mengungkapkan secara terbuka pada 9 Oktober: terdapat kerentanan integer overflow pada mesin pembayaran yang diperkirakan telah ada sejak sekitar 2015. Secara teori, kerentanan ini dapat dieksploitasi untuk «mencetak» $XRP yang bisa dibelanjakan begitu saja, sehingga melampaui batas total 100 miliar XRP yang ditetapkan buku besar. Kerentanan tersebut dilaporkan oleh Cayden Liao dan Veria AI melalui program bug bounty pada 22 September. RippleX mereproduksinya pada node independen dan mengonfirmasi bahwa XRP yang dicetak dapat terus ditransfer.

Jalur serangannya mengharuskan pelaku menyusun ratusan order yang menukar token dalam jumlah sangat kecil dengan XRP dalam jumlah sangat besar, lalu mengambil semua order tersebut sekaligus melalui satu pembayaran. Saat nilai-nilai dijumlahkan, bilangan bulat 64-bit mengalami wraparound: akun penjual menerima jumlah penuh, sedangkan akun pembeli hanya dipotong dalam jumlah sangat kecil, dan selisihnya menjadi XRP yang baru dicetak. Invarian bawaan buku besar yang «melarang penambahan XRP» juga mengalami wraparound karena menggunakan operasi penjumlahan serupa, sehingga gagal mencegahnya. Pihak resmi menyatakan tidak ada bukti eksploitasi di jaringan publik. Perbaikan dirilis secara darurat bersama xrpld 3.4.1 pada 25 September, dan langsung berlaku setelah peningkatan, tanpa menunggu masa tunggu proposal perubahan standar.

Pengungkapan pada hari yang sama juga mencakup masalah validasi field pembungkus transaksi Batch. Proposal perubahan terkait, fixBatchV1_2, telah diaktifkan di mainnet pada 9 Oktober. Node yang belum ditingkatkan ke 3.4.1 tidak akan dapat menyinkronkan diri dengan jaringan karena terhambat oleh proposal perubahan tersebut.

#XRP #安全 #行情 bukan merupakan saran investasi