O livro-razão do XRP (XRPL) revelou uma vulnerabilidade grave que existia há 11 anos.
Cronologia da vulnerabilidade:
2015 — A falha foi introduzida no código do mecanismo de pagamentos.
22 de setembro de 2026 — O pesquisador Cayden Liao e a Veria AI reportaram a falha através do programa de recompensas por bugs.
25 de setembro de 2026 — A RippleX lançou a correção xrpld 3.4.1, implementada em 3 dias.
9 de outubro de 2026 — A emenda fixBatchV1_2 foi ativada na rede principal, concluindo a última camada da correção.
Como a vulnerabilidade funcionava:
O mecanismo de pagamentos usa um inteiro de 64 bits para acumular a quantidade de XRP obtida de um livro de ofertas numa única transação. Se esse valor acumulado ultrapassar o valor máximo de um inteiro de 64 bits, ocorre um «overflow para zero» — o cálculo recomeça a partir de um número muito pequeno.
Um atacante poderia preparar centenas de contas, criar ordens para «trocar uma quantidade ínfima de tokens por uma grande quantidade de XRP» e, depois, consumir essas ordens todas numa única transação de pagamento. Após o overflow do contador, as contas dos vendedores receberiam a quantidade total de XRP, enquanto as contas dos compradores pagariam quase nada — a diferença corresponderia a XRP criado do nada.
Em teoria, isso poderia ultrapassar o limite máximo de fornecimento total de 100 mil milhões de XRP.
Facto fundamental: não há provas de exploração a partir da Internet pública.
Esta vulnerabilidade esteve ativa em produção durante 11 anos sem ser descoberta nem explorada.
A correção dispensou o processo habitual de votação de emendas do XRPL (que exige o apoio de 80% dos validadores durante duas semanas consecutivas) — porque uma votação pública revelaria os detalhes da vulnerabilidade antecipadamente, aumentando o risco. Em 25 de setembro, mais de 80% dos validadores de confiança predefinidos já executavam a versão corrigida.
O preço do XRP não reagiu de forma significativa — o mercado interpretou o caso como «uma vulnerabilidade teórica foi eliminada», e não como «ocorreram perdas reais».
Ainda assim, vale a pena registar este caso: uma vulnerabilidade que permitiria criar XRP sem limite permaneceu oculta durante 11 anos na maior rede de pagamentos não baseada em Bitcoin.
$XRP
#XRPL
#xrp账本修复可增发xrp的漏洞
Cronologia da vulnerabilidade:
2015 — A falha foi introduzida no código do mecanismo de pagamentos.
22 de setembro de 2026 — O pesquisador Cayden Liao e a Veria AI reportaram a falha através do programa de recompensas por bugs.
25 de setembro de 2026 — A RippleX lançou a correção xrpld 3.4.1, implementada em 3 dias.
9 de outubro de 2026 — A emenda fixBatchV1_2 foi ativada na rede principal, concluindo a última camada da correção.
Como a vulnerabilidade funcionava:
O mecanismo de pagamentos usa um inteiro de 64 bits para acumular a quantidade de XRP obtida de um livro de ofertas numa única transação. Se esse valor acumulado ultrapassar o valor máximo de um inteiro de 64 bits, ocorre um «overflow para zero» — o cálculo recomeça a partir de um número muito pequeno.
Um atacante poderia preparar centenas de contas, criar ordens para «trocar uma quantidade ínfima de tokens por uma grande quantidade de XRP» e, depois, consumir essas ordens todas numa única transação de pagamento. Após o overflow do contador, as contas dos vendedores receberiam a quantidade total de XRP, enquanto as contas dos compradores pagariam quase nada — a diferença corresponderia a XRP criado do nada.
Em teoria, isso poderia ultrapassar o limite máximo de fornecimento total de 100 mil milhões de XRP.
Facto fundamental: não há provas de exploração a partir da Internet pública.
Esta vulnerabilidade esteve ativa em produção durante 11 anos sem ser descoberta nem explorada.
A correção dispensou o processo habitual de votação de emendas do XRPL (que exige o apoio de 80% dos validadores durante duas semanas consecutivas) — porque uma votação pública revelaria os detalhes da vulnerabilidade antecipadamente, aumentando o risco. Em 25 de setembro, mais de 80% dos validadores de confiança predefinidos já executavam a versão corrigida.
O preço do XRP não reagiu de forma significativa — o mercado interpretou o caso como «uma vulnerabilidade teórica foi eliminada», e não como «ocorreram perdas reais».
Ainda assim, vale a pena registar este caso: uma vulnerabilidade que permitiria criar XRP sem limite permaneceu oculta durante 11 anos na maior rede de pagamentos não baseada em Bitcoin.
$XRP
#XRPL
#xrp账本修复可增发xrp的漏洞
