Uma vulnerabilidade que permaneceu escondida por dez anos quase transformou em papel inútil o limite de oferta de 100 bilhões de $XRP .
Em 9 de outubro, a equipe oficial do XRP Ledger revelou que o mecanismo de pagamentos tinha uma falha de estouro de inteiros ao agregar cotações. Um atacante poderia criar centenas de contas com ordens de venda a preços exorbitantes e, em seguida, usar um único pagamento para aceitar todas as ofertas de uma só vez. Ao calcular o valor total devido pelo comprador, o software sofria um estouro de inteiro de 64 bits: o montante a pagar “virava zero” ou um valor ínfimo, enquanto os vendedores recebiam o pagamento integral. A diferença se transformaria em $XRP criado do nada e, ainda assim, utilizável.
Mais alarmante ainda: a verificação integrada ao ledger que “impede a emissão de XRP” usava a mesma lógica de soma e sofria o mesmo estouro. Era como se o sistema fiscalizasse a si próprio — e aprovasse tudo. O limite por conta também não seria suficiente, pois os fundos ilícitos poderiam ser distribuídos por centenas de contas.
Felizmente, isso ficou apenas no campo do “poderia ter acontecido”. A vulnerabilidade foi reportada em 22 de setembro pelos pesquisadores Cayden Liao e Veria AI por meio do programa de recompensas. A RippleX reproduziu o problema em um ambiente isolado, elevou sua classificação para crítica e o corrigiu na versão xrpld 3.4.1, lançada em 25 de setembro. Segundo a investigação oficial, não foram encontrados indícios de exploração em nenhuma blockchain pública. De acordo com relatos, a vulnerabilidade remontava a 2015.
Vale notar que esta correção seguiu um procedimento de emergência, sem passar pelo processo habitual de emenda, que exige mais de 80% dos validadores e duas semanas de votação — algo inédito em mais de dez anos.
A lógica central não chegou a falhar de fato, e a correção foi relativamente rápida. Ainda assim, um estouro de inteiros em código com dez anos de idade serve de alerta para todos: o maior inimigo de uma blockchain pública muitas vezes não é um hacker, mas uma matemática negligenciada por tempo demais.
#XRPLedgerPatchesXRPCreationBug
#XRP
Isto não constitui aconselhamento de investimento. Faça sua própria pesquisa (DYOR); negociar envolve riscos.
Em 9 de outubro, a equipe oficial do XRP Ledger revelou que o mecanismo de pagamentos tinha uma falha de estouro de inteiros ao agregar cotações. Um atacante poderia criar centenas de contas com ordens de venda a preços exorbitantes e, em seguida, usar um único pagamento para aceitar todas as ofertas de uma só vez. Ao calcular o valor total devido pelo comprador, o software sofria um estouro de inteiro de 64 bits: o montante a pagar “virava zero” ou um valor ínfimo, enquanto os vendedores recebiam o pagamento integral. A diferença se transformaria em $XRP criado do nada e, ainda assim, utilizável.
Mais alarmante ainda: a verificação integrada ao ledger que “impede a emissão de XRP” usava a mesma lógica de soma e sofria o mesmo estouro. Era como se o sistema fiscalizasse a si próprio — e aprovasse tudo. O limite por conta também não seria suficiente, pois os fundos ilícitos poderiam ser distribuídos por centenas de contas.
Felizmente, isso ficou apenas no campo do “poderia ter acontecido”. A vulnerabilidade foi reportada em 22 de setembro pelos pesquisadores Cayden Liao e Veria AI por meio do programa de recompensas. A RippleX reproduziu o problema em um ambiente isolado, elevou sua classificação para crítica e o corrigiu na versão xrpld 3.4.1, lançada em 25 de setembro. Segundo a investigação oficial, não foram encontrados indícios de exploração em nenhuma blockchain pública. De acordo com relatos, a vulnerabilidade remontava a 2015.
Vale notar que esta correção seguiu um procedimento de emergência, sem passar pelo processo habitual de emenda, que exige mais de 80% dos validadores e duas semanas de votação — algo inédito em mais de dez anos.
A lógica central não chegou a falhar de fato, e a correção foi relativamente rápida. Ainda assim, um estouro de inteiros em código com dez anos de idade serve de alerta para todos: o maior inimigo de uma blockchain pública muitas vezes não é um hacker, mas uma matemática negligenciada por tempo demais.
#XRPLedgerPatchesXRPCreationBug
#XRP
Isto não constitui aconselhamento de investimento. Faça sua própria pesquisa (DYOR); negociar envolve riscos.