- У XRP Ledger знайшли вразливість, яка дозволяла випускати XRP без забезпечення.
- Для виправлення помилки Ripple Labs випустила XRPL 3.4.1.
- Оновлення також дало змогу захистили XRP Ledger від підроблених пакетних транзакцій.
Команда блокчейну XRP Ledger (XRPL) опублікувала звіт про дві вразливості в програмному забезпеченні xrpld, які могли поставити під загрозу роботу мережі та дозволити створювати XRP без відповідного забезпечення. Обидві проблеми виправили у версії 3.4.1, випущеній 25 вересня.
За даними команди, доказів експлуатації вразливості переповнення в публічних мережах не виявлено, а проблема з пакетними транзакціями не вплинула на основну мережу, оскільки відповідне оновлення протоколу ще не було активоване.
Одна вразливість могла дозволити випускати XRP без забезпечення
Першу проблему виявили 22 вересня 2026 року через програму винагород за пошук помилок XRPL. Переповнення цілого числа в платіжному механізмі могло дозволити зловмиснику створити XRP з нічого, використовуючи спеціально підготовлені пропозиції в книзі ордерів і один платіж.
Під час обробки сотень пропозицій система могла неправильно підсумувати суми XRP: замість помилки надто велике число перетворювалося на мале. Водночас власники пропозицій отримували повні суми, а покупець сплачував лише значно меншу величину. Стандартна перевірка, яка мала гарантувати, що транзакція не створює нові XRP, також не виявляла проблему через аналогічне переповнення.
За оцінкою команди, помилка могла існувати з 2015 року — від часу створення поточного платіжного механізму. Її виправили у xrpld 3.4.1: система тепер перевіряє переповнення під час підрахунку сум і відхиляє некоректні операції. Команда також посилила перевірки балансу.
Помилка пакетних транзакцій загрожувала узгодженості мережі
Другу вразливість виявили під час повторної перевірки результатів Sherlock Attackathon. 18 вересня Деніс Енджелл із XRPL Foundation підтвердив, що попереднє виправлення було неповним. Пізніше Маюкха Вадарі з RippleX встановила, що помилка могла спричинити розбіжності між версіями серверного програмного забезпечення.
Проблема стосувалася механізму Batch, який дозволяє об’єднувати до восьми транзакцій в один пакет. Сервер не перевіряв, чи обгорнута кожна внутрішня транзакція в обов’язкове поле RawTransaction. Через це різні версії xrpld могли по-різному визначати валідність однієї операції, що за певних умов загрожувало зупинкою підтвердження нових реєстрів.
Команда виправила помилку через оновлення fixBatchV1_2, яке активували в основній мережі 9 жовтня. До активації проблему не могли використати для впливу на Mainnet, оскільки відповідна функція BatchV1_1 залишалася неактивною.
Обидва виправлення ввійшли до xrpld 3.4.1. Команда також планує повторно перевіряти кожну виправлену вразливість на кандидатах нових релізів, перш ніж остаточно закривати відповідні звіти.
Раніше у 2026 році Ripple Labs також працювала над посиленням безпеки та розширенням можливостей XRP Ledger. У березні дослідники RippleX представили підхід до конфіденційних переказів для багатофункціональних токенів, покликаний захищати дані користувачів.
У квітні компанія оголосила про багатофазний план підготовки XRPL до загроз квантових обчислень, передбачивши перехід до постквантової криптографії до 2028 року. А в жовтні бразильська CSD BR запустила перший етап партнерства з Ripple Labs для токенізації часток інвестиційних фондів BTG Pactual у XRPL.
Сообщение XRP Ledger виправив дві небезпечні помилки: одна могла порушити емісію XRP, інша — зупинити мережу появились сначала на INCRYPTED.






