O XRP Ledger acabou de aplicar um patch de emergência para corrigir uma vulnerabilidade antiga, escondida há dez anos: uma transação podia criar XRP gastável do nada, sem que o remetente tivesse colocado dinheiro algum. A escala demonstrada pelo pesquisador foi de bilhões de dólares. O mecanismo não era complicado: a lógica de validação não verificava o saldo do remetente, então era como se o próprio livro-razão assinasse um cheque sem fundos — e esse cheque ficou lá, na blockchain, por dez anos, até alguém encontrá-lo.

Estou acompanhando esse caso há algum tempo, e o que realmente me dá calafrios não é o XRP em si, mas todas as pontes entre blockchains e os custodiantes. Eles verificam justamente se “o dinheiro chegou”. Se a blockchain de origem consegue criá-lo do nada, cada unidade de ativo representado transferida pela ponte é falsa. Quando os custodiantes conferem as contas e veem o saldo aumentar, isso não significa necessariamente que alguém realmente depositou dinheiro.

O fato de ninguém ter explorado isso em dez anos foi sorte ou ninguém examinou o código com atenção? De qualquer forma, não me atrevo a garantir a qualidade do relatório de auditoria de outra pessoa. $XRP