Chyba v platebním systému XRP Ledgeru ukazuje, že pravidla blockchainu může ohrozit i obyčejná softwarová chyba — bez prolomení kryptografie, která podepisuje transakce. Zranitelnost nahlásili Cayden Liao a Veria AI 22. září 2026. Podle dostupných zpráv mohla umožnit vytvoření utratitelných XRP nad pevný limit 100 miliard. Oprava vyšla o tři dny později.
2
3
42
Samotná účast Veria AI ale není důkazem, že chybu objevila umělá inteligence. Dostupné zprávy její odhalení AI nepřipisují ani nepopisují útok, který by AI řídila.
18
Co chyba mohla způsobit
Problém se nacházel v platebním systému XRP Ledgeru, který zpracovává platby využívající nabídky v knize objednávek burzy. Při výpočtu součtu částek mohlo dojít k přetečení celočíselné proměnné: pokud součet překročil hodnotu, kterou proměnná dokázala uložit, mohl se nesprávně „přetočit“ a systém částku vyhodnotit chybně.
10
43
To mohlo útočníkovi umožnit sestavit platbu, při níž by vzniklé XRP nebylo jen chybně zaúčtované, ale dalo by se následně utratit. V ohrožení tak bylo pravidlo o maximální nabídce tokenu, nikoli — podle dostupných informací — kryptografické podepisování transakcí.
2
3
26
Chyba byla nahlášena prostřednictvím programu XRPL Bug Bounty, který slouží k oznamování bezpečnostních problémů. Zprávy ji spojují s kódem pocházejícím přibližně z roku 2015 a uvádějí, že se týkala verzí xrpld 3.4.0 a starších.
1
3
Co víme o opravě a zveřejnění
Dne 25. září vydal XRP Ledger nouzovou aktualizaci xrpld 3.4.1, která měla řešit bezpečnostně citlivé problémy protokolu.
42 RippleX později zveřejnil informace o dvou odlišných chybách opravených v této verzi: přetečení v platebním systému a chybném ověřování vnitřní transakce Batch. Nešlo o jednu a tutéž zranitelnost — první se týkala výpočtu plateb a možného vytvoření XRP, druhá ověřování transakcí Batch.
25
Aktualizace zavedla také změnu protokolu fixBatchV1_2. Ta už měla podporu supervětšiny validátorů a podle oznámení se očekávalo její zapnutí 9. října.
42 Vývojáři tehdy uvedli, že kvůli citlivé povaze oprav zveřejní zdrojový kód později společně s technickým zpětným rozborem.
42
RippleX podle zveřejněných informací dokázal chybu reprodukovat a uvedl, že nenašel důkazy o jejím zneužití na veřejné síti.
19 To popisuje, co se podařilo zjistit — není to důkaz, že zneužití bylo nemožné. Dostupné zprávy zároveň nepotvrzují, že by výzkumníci použili AI k odhalení chyby.
18
Jak případ souvisí s varováním před AI
Zakladatel Avalanche Emin Gün Sirer varoval, že umělá inteligence může odhalovat nebo zneužívat chyby v softwaru blockchainů dříve, než pokroky v kryptografii ohrozí ECDSA — algoritmus používaný k digitálnímu podepisování transakcí.
26
31
Případ XRP Ledgeru ukazuje rozdíl, na který Sirer upozorňoval: chyba v softwaru zpracovávajícím transakce může narušit pravidla účetní knihy, i když neexistují důkazy o prolomení kryptografie podpisů.
3
26
Zároveň ale nejde o důkaz, že se naplnil konkrétní scénář AI útoku, před kterým Sirer varoval. Podle zpráv neoznačil žádnou konkrétní neopravenou zranitelnost v XRP Ledgeru ani nepředvedl útok AI na tuto síť.
12
28 Přesnější závěr tedy je, že tento případ ilustruje riziko softwarových chyb, na které Sirer upozorňoval — role AI při jejich odhalení zůstává nepotvrzená.
Poučení pro bezpečnost blockchainů
Odolná kryptografie je jen jednou částí zabezpečení blockchainu. Stejnou pozornost potřebují platební logika, aritmetické výpočty i ověřování transakcí: chyba v kterékoli z těchto vrstev může narušit pravidla protokolu. V tomto případě vyšla nouzová oprava před zveřejněním podrobností a zprávy neuvádějí důkazy o zneužití na veřejné síti. Nedokládají ale, že při odhalení chyby sehrála roli umělá inteligence.
18
19
42