XRP Ledger (XRPL) mengungkapkan dua kerentanan perangkat lunak pada 9 Oktober 2026, termasuk bug kritis yang dapat memungkinkan penyerang membuat XRP baru yang dapat dibelanjakan. Celah kedua memengaruhi fitur transaksi Batch pada jaringan dan dapat mengganggu validasi transaksi.
Menurut laporan resmi, bug pada mesin pembayaran telah diperbaiki dalam XRPLD versi 3.4.1, yang dirilis pada 25 September. XRPL melaporkan tidak ada bukti bahwa kerentanan tersebut telah dieksploitasi di jaringan publik mana pun.
Bug XRPL Dapat Membuat XRP Baru
Kerentanan kritis ini memengaruhi cara mesin pembayaran menghitung jumlah XRP yang diperlukan untuk menyelesaikan perdagangan melalui beberapa penawaran dalam buku pesanan. Perhitungan tersebut dapat mengalami overflow ketika jumlah gabungannya melebihi nilai maksimum yang didukung sistem. Akibatnya, mesin pembayaran dapat membebankan XRP kepada pembeli dalam jumlah yang lebih kecil daripada jumlah yang dikreditkan kepada pemilik penawaran, sehingga XRP baru seolah-olah tercipta.
Untuk mengeksploitasi bug ini, pelaku perlu menyiapkan buku pesanan secara cermat, berisi ratusan penawaran dengan harga yang sangat tinggi, lalu mengirimkan transaksi pembayaran tertentu. Kerentanan ini tidak dapat dipicu melalui pembayaran atau perdagangan biasa.
Seorang peneliti melaporkan masalah ini melalui program Bug Bounty XRPL pada 22 September 2026. Tim rekayasa RippleX mereproduksi bug tersebut dan memastikan bahwa XRP apa pun yang dibuat melalui celah ini dapat dibelanjakan.
Masalah ini diperbaiki pada versi 3.4.1. Pengembang menambahkan pemeriksaan untuk mencegah perhitungan mengalami overflow dan memperkuat perlindungan sistem terhadap pembuatan XRP tanpa izin.
Bug Kedua Memengaruhi Transaksi Batch XRPL
Kerentanan kedua berkaitan dengan fitur transaksi Batch XRP Ledger, yang memungkinkan pengguna mengirimkan beberapa transaksi sekaligus. Celah tersebut memungkinkan sebuah transaksi di dalam batch menggunakan field dengan struktur yang keliru. Server tetap dapat menerima dan memproses transaksi tersebut.
Hal ini menimbulkan risiko bahwa versi perangkat lunak XRPL yang berbeda dapat memiliki pendapat yang berbeda tentang validitas suatu transaksi. Perbedaan tersebut dapat menghalangi validator mencapai konsensus dan mengganggu validasi ledger.
Menurut laporan tersebut, masalah ini tidak memungkinkan penyerang melewati tanda tangan transaksi atau mencuri dana secara langsung.
XRPL mengatasi celah ini melalui amendment fixBatchV1_2, yang mewajibkan transaksi menggunakan struktur yang benar. Fitur Batch belum diaktifkan di mainnet saat kerentanan ini ditemukan, sehingga laporan tersebut tidak menyebutkan adanya akun atau dana di mainnet yang terdampak oleh bug ini.
XRPL Mengaktifkan Perbaikan Keamanan Batch
Pengembang XRPL dan operator validator menarik dukungan untuk amendment Batch yang asli guna mengatur ulang jadwal aktivasinya sementara tim menyiapkan perbaikan.
Amendment yang telah diperbaiki memperoleh dukungan dan diaktifkan di mainnet pada 9 Oktober 2026, pada hari yang sama saat laporan kerentanan tersebut diterbitkan.
Laporan tersebut juga menguraikan perubahan pada proses pengujian keamanan. XRPL berencana menguji ulang kerentanan yang dilaporkan pada kandidat rilis untuk memastikan perbaikannya berfungsi sebelum perangkat lunak dirilis.
Hal yang Perlu Diketahui Pemegang XRP
Kedua kerentanan telah diatasi, dan XRPL melaporkan tidak menemukan bukti bahwa bug kritis pada mesin pembayaran telah dieksploitasi di jaringan publik. Laporan tersebut tidak membuktikan bahwa salah satu celah menyebabkan kerugian dana nyata atau peningkatan jumlah XRP. Perbaikan mesin pembayaran disertakan dalam xrpld versi 3.4.1, sedangkan masalah Batch diatasi melalui amendment fixBatchV1_2.
Laporan tersebut tidak menginstruksikan pemegang XRP untuk memindahkan dana atau mengganti kunci privat mereka. Peningkatan perangkat lunak ini relevan bagi operator server XRPL, yang perlu menggunakan versi yang kompatibel agar tetap tersinkronisasi dengan jaringan.
