A XRP Ledger (XRPL) divulgou duas vulnerabilidades de software em 9 de outubro de 2026, incluindo um bug crítico que poderia ter permitido que invasores criassem novas unidades de XRP que pudessem ser gastas. A segunda falha afetava o recurso de transações em lote da rede e poderia ter prejudicado a validação de transações.
Segundo o relatório oficial, o bug no mecanismo de pagamentos foi corrigido na versão 3.4.1 do xrpld, lançada em 25 de setembro. A XRPL informou não haver indícios de que a vulnerabilidade tenha sido explorada em qualquer rede pública.
Bug na XRPL poderia ter criado novas unidades de XRP
A vulnerabilidade crítica afetava a forma como o mecanismo de pagamentos calculava a quantidade de XRP necessária para concluir negociações envolvendo várias ofertas em um livro de ofertas. O cálculo podia exceder o limite quando o valor combinado ultrapassava o valor máximo aceito pelo sistema. Isso poderia fazer com que o mecanismo de pagamentos cobrasse do comprador menos XRP do que o valor creditado aos proprietários das ofertas, criando efetivamente novos XRP.
Para explorar o bug, era necessário preparar cuidadosamente um livro de ofertas com centenas de ofertas a preços excepcionalmente altos e, em seguida, enviar uma transação de pagamento específica. Não era possível acionar a vulnerabilidade por meio de pagamentos ou negociações comuns.
Um pesquisador relatou o problema pelo programa de recompensas por bugs do XRPL em 22 de setembro de 2026. A equipe de engenharia da RippleX reproduziu o bug e confirmou que qualquer XRP criado por meio da falha poderia ser gasto.
O problema foi corrigido na versão 3.4.1. Os desenvolvedores adicionaram verificações para evitar que o cálculo ultrapassasse o limite e reforçaram as proteções do sistema contra a criação não autorizada de XRP.
Segundo bug afetou transações em lote do XRPL
A segunda vulnerabilidade envolvia o recurso de transações em lote do XRP Ledger, que permite aos usuários enviar várias transações juntas. A falha permitia que uma transação dentro de um lote usasse um campo estruturado incorretamente. Ainda assim, o servidor podia aceitar e processar a transação.
Isso criou o risco de diferentes versões do software XRPL discordarem sobre a validade de uma transação. Essas divergências poderiam impedir que os validadores chegassem a um consenso e interromper a validação do livro-razão.
Segundo o relatório, o problema não permitia que invasores contornassem as assinaturas das transações nem roubassem fundos diretamente.
O XRPL corrigiu a falha por meio da emenda fixBatchV1_2, que exige que as transações usem a estrutura correta. O recurso de transações em lote ainda não havia sido ativado na rede principal quando a vulnerabilidade foi identificada; por isso, o relatório não apontou contas nem fundos da rede principal afetados por esse bug.
XRPL ativa correção de segurança para transações em lote
Os desenvolvedores do XRPL e os operadores de validadores retiraram o apoio à emenda original para transações em lote, a fim de reiniciar o cronograma de ativação enquanto a equipe preparava a correção.
A emenda corrigida obteve apoio e foi ativada na rede principal em 9 de outubro de 2026, no mesmo dia em que o relatório da vulnerabilidade foi publicado.
O relatório também descreveu uma mudança no processo de testes de segurança. O XRPL planeja testar novamente as vulnerabilidades relatadas em versões candidatas para confirmar que as correções funcionam antes do lançamento do software.
O que os detentores de XRP precisam saber
As duas vulnerabilidades foram corrigidas, e o XRPL informou não haver evidências de que o bug crítico no mecanismo de pagamentos tenha sido explorado em uma rede pública. O relatório não comprova que qualquer uma das falhas tenha causado uma perda efetiva de fundos ou um aumento na oferta de XRP. A correção do mecanismo de pagamentos está incluída na versão 3.4.1 do xrpld, enquanto o problema das transações em lote foi corrigido por meio da emenda fixBatchV1_2.
O relatório não instrui os detentores de XRP a transferir seus fundos nem a alterar suas chaves privadas. A atualização do software é relevante para os operadores de servidores XRPL, que precisam usar versões compatíveis para permanecer sincronizados com a rede.
