#xrpledgerpatchesxrpcreationbug #XRPLedgerPatchesXRPCreationBug

xrpld 3.4.1で重大なバグを修正 - 2026年9月25日

2015年から存在していたバグ(10年間!):
決済エンジンで整数オーバーフローが発生していました。
攻撃者は次のことが可能でした:
1. 数百のアカウントを開設する
2. それぞれのアカウントで、わずかなトークンを大量のXRPと引き換えに出品する
3. 1回の決済ですべての出品を一度に購入する
4. 支払うべきXRPの合計が大きすぎて、カウンターがオーバーフローし、ごく小さな値になる
5. 売り手には全額が支払われる一方、買い手の請求額はほぼゼロになる
6. 差額は何もないところから新たに生成されたXRPとなり、利用可能になる!

レジャーの安全性チェックも同じ誤った計算方法を使っていたため、見逃していました。
XRPを数百のアカウントに分散させることで、単一アカウントの上限を回避できました。

攻撃にかかるコスト:わずか数百XRP(回収可能)。

Cayden LiaoとVeria AIが発見
9月22日にバグ報奨金プログラムを通じて報告
RippleXがテストサーバーで再現し、実際に利用可能であることを確認
9月25日に修正 - メインネットで悪用された証拠はなし

10年以上にわたり初めて、Rippleはバリデーター投票によるアメンドメント手続きを迂回しました。公開コードによってバグが露呈するのを避けるため、アップグレード時にただちに修正しました。
初日に80%以上のバリデーターがアップグレードしました。

さらに、2つ目のバグも修正:Batchトランザクションの不具合(fixBatchV1_2)- 10月9日に有効化。

XRPの供給上限1000億枚が危険にさらされていましたが、現在は安全です。

$XRP P #XRP #XRPL