Bug pada mesin pembayaran XRP Ledger memungkinkan satu pembayaran mencetak XRP baru dari ketiadaan. Bug ini tersembunyi dalam kode selama sekitar satu dekade, dan perbaikannya dirilis sebelum siapa pun sempat membacanya.

Mesin tersebut menjumlahkan jumlah yang harus dibayar pembeli untuk berbagai penawaran menggunakan penghitung 64-bit biasa. Beberapa ratus penawaran yang dirancang khusus, masing-masing meminta XRP dalam jumlah sangat besar, mendorong totalnya melewati batas hingga angkanya berputar kembali menjadi hampir nol. Para penjual dibayar penuh, pembeli hanya membayar nyaris tak ada, dan pemeriksaan "tidak ada XRP yang dibuat" menggunakan penghitung yang sama, sehingga tidak mendeteksi apa pun.

Menurut perhitungan kami, batas penghitung itu sekitar 9,2 triliun XRP, kira-kira 92 kali jumlah pasokan 100 miliar. Tidak ada akun yang boleh memegang lebih dari seluruh pasokan, jadi serangan ini membutuhkan setidaknya 93 akun penerima.

Cayden Liao dan Veria AI melaporkan bug ini melalui program bug bounty XRPL pada 22 September. xrpld 3.4.1 dirilis pada 25 September dengan kode sumbernya masih ditahan, dan pada hari itu lebih dari 80% validator UNL default menjalankannya. Rilis ini melewati pemungutan suara amendemen, yang merupakan pertama kalinya hal itu dilakukan untuk perbaikan pemrosesan transaksi dalam lebih dari sepuluh tahun. RippleX tidak menemukan indikasi bahwa bug ini pernah digunakan di jaringan publik.

Sekitar sepuluh tahun berada dalam kode. Tiga hari untuk menambalnya.

$XRP
#XRP #CryptoSecurity
Bukan nasihat keuangan. Lakukan riset sendiri.