XRP Ledger(XRPL)は2026年10月9日、2つのソフトウェア脆弱性を公表しました。そのうち1つは、攻撃者が新たに作成したXRPを使用可能にしてしまう可能性があった重大なバグです。もう1つの脆弱性は、ネットワークのBatchトランザクション機能に影響し、トランザクションの検証を妨げるおそれがありました。
公式報告によると、決済エンジンのバグは、9月25日にリリースされたxrpldバージョン3.4.1で修正されました。XRPLは、この脆弱性がいずれかのパブリックネットワークで悪用された証拠はないと報告しました。
XRPLのバグ、新たなXRPを生み出す可能性
この重大な脆弱性は、オーダーブック内の複数のオファーをまたぐ取引を完了するために必要なXRPの額を、ペイメントエンジンがどのように計算するかに影響しました。合計額がシステムでサポートされる最大値を超えると、計算でオーバーフローが発生する可能性がありました。その結果、ペイメントエンジンが買い手に請求するXRPを、オファーの所有者に付与される額より少なくし、実質的に新しいXRPを生成する可能性がありました。
このバグを悪用するには、異常に高い価格が設定された数百件のオファーを含むオーダーブックを慎重に用意し、その後、特定の支払いトランザクションを実行する必要がありました。通常の支払いや取引では、この脆弱性を引き起こすことはできませんでした。
研究者は2026年9月22日、XRPLバグ報奨金プログラムを通じてこの問題を報告しました。RippleXのエンジニアリングチームはバグを再現し、この欠陥によって生成されたXRPは使用可能であることを確認しました。
この問題はバージョン3.4.1で修正されました。開発者は、計算のオーバーフローを防ぐチェックを追加し、不正なXRPの生成に対するシステムの保護策を強化しました。
2つ目のバグはXRPLのBatchトランザクションに影響
2つ目の脆弱性は、複数のトランザクションをまとめて送信できるXRP LedgerのBatchトランザクション機能に関するものでした。この欠陥により、Batch内のトランザクションで、誤った構造のフィールドを使用できました。サーバーはそのトランザクションを受け入れ、処理する可能性がありました。
その結果、異なるバージョンのXRPLソフトウェア間で、トランザクションが有効かどうかについて見解が食い違うリスクが生じました。こうした不一致により、バリデーターがコンセンサスに到達できず、台帳の検証が中断する可能性がありました。
報告書によると、この問題によって攻撃者がトランザクションの署名を回避したり、資金を直接盗み取ったりすることはできませんでした。
XRPLは、トランザクションに正しい構造の使用を求めるfixBatchV1_2修正案によって、この欠陥に対処しました。脆弱性が特定された時点では、Batch機能はメインネットで有効化されていなかったため、報告書はこのバグの影響を受けたメインネット上のアカウントや資金を特定していません。
XRPL、Batchのセキュリティ修正を有効化
XRPLの開発者とバリデーター運営者は、チームが修正を準備する間に有効化までのスケジュールをリセットするため、当初のBatch修正案への支持を撤回しました。
修正された修正案は支持を得て、脆弱性の報告書が公開されたのと同じ2026年10月9日にメインネットで有効化されました。
報告書では、セキュリティテストのプロセス変更についても説明されました。XRPLは、ソフトウェアのリリース前に修正が機能することを確認するため、報告された脆弱性をリリース候補版で再テストする予定です。
XRP保有者が知っておくべきこと
両方の脆弱性には対処済みであり、XRPLは、重大なペイメントエンジンのバグが公開ネットワークで悪用された証拠はないと報告しました。報告書は、いずれかの欠陥によって実際に資金が失われたり、XRPの供給量が増加したりしたとは確認していません。ペイメントエンジンの修正はxrpldバージョン3.4.1に含まれ、Batchの問題はfixBatchV1_2修正案によって対処されました。
報告書は、XRP保有者に資金の移動や秘密鍵の変更を指示していません。ソフトウェアのアップグレードが関係するのはXRPLサーバーの運営者であり、ネットワークとの同期を維持するには互換性のあるバージョンが必要です。
