En fejl i XRP Ledgers betalingsmotor kunne have gjort det muligt at skabe XRP, som efterfølgende kunne bruges, uden at betale for det. Det kunne have brudt ledgerens faste grænse på 100 milliarder XRP – uden at nogen dermed havde brudt den kryptografi, der bruges til at underskrive transaktioner.
2
3
42
Fejlen blev rapporteret af Cayden Liao og Veria AI gennem XRP Ledgers bug bounty-program den 22. september 2026 og blev rettet tre dage senere.
2
3
42 Men Veria AI’s medvirken er ikke i sig selv bevis for, at kunstig intelligens fandt sårbarheden. Den tilgængelige rapportering tilskriver ikke opdagelsen til AI og dokumenterer heller ikke et AI-drevet angreb.
18
Fejlen sad i betalingsmotoren
Problemet lå i den del af XRP Ledger, der behandler betalinger gennem tilbud i børsens ordrebog. Når en betaling trak på mange tilbud, kunne motoren lægge beløbene sammen på en måde, der udløste et heltalsoverløb: Hvis summen blev større, end tælleren kunne rumme, kunne tallet slå om og blive beregnet forkert.
10
43
En særligt konstrueret betaling kunne dermed udnytte fejlberegningen til at skabe XRP, som kunne bruges i en senere betaling. Det mulige brud handlede altså om ledgerens regler for betalinger og udbud – ikke om et påvist gennembrud af signaturkryptografien.
2
3
19
Fejlen blev rapporteret gennem XRPL’s bug bounty-program den 22. september. Ifølge rapporteringen kunne den spores tilbage til kode fra omkring 2015 og påvirkede xrpld version 3.4.0 og tidligere.
1
3
Nødopdatering og to forskellige fejl
Den 25. september udsendte XRP Ledger xrpld 3.4.1 som en nødopdatering for sikkerhedsfølsomme problemer i protokollen.
42 RippleX beskrev senere to fejl, der blev rettet i versionen: overløbet i betalingsmotorens XRP-beregning og en separat valideringsfejl i Batch-transaktioner.
25
De to problemer skal holdes adskilt. Fejlen i betalingsmotoren kunne føre til, at XRP blev skabt uden tilladelse. Batch-fejlen handlede om validering af transaktioner.
25 Opdateringen indførte også ændringen fixBatchV1_2, som ifølge udgivelsesmeddelelsen havde opbakning fra et superflertal af validatorerne og var forventet at blive aktiveret 9. oktober.
42
XRPL oplyste, at kildekoden ville blive offentliggjort senere sammen med en teknisk gennemgang, fordi rettelserne vedrørte følsomme sikkerhedsproblemer.
42
RippleX rapporterede, at fejlen kunne genskabes i test, og at der ikke var fundet beviser for udnyttelse på det offentlige netværk.
19 Det beskriver, hvad udviklerne fandt – ikke et bevis på, at udnyttelse var umulig. Og rapporteringen fastslår ikke, at forskerne brugte AI til at finde fejlen.
18
Hvad sagen siger – og ikke siger – om AI
Avalanche-stifteren Emin Gün Sirer har advaret om, at AI kan finde eller udnytte softwarefejl i blockchains, før fremskridt inden for kryptografi gør ECDSA sårbar. ECDSA er en algoritme til digitale signaturer, som bruges til at godkende kryptotransaktioner.
26
31
XRP Ledger-sagen illustrerer den forskel, advarslen peger på: En fejl i software, der behandler transaktioner, kan true en blockchains grundlæggende regler, selv uden tegn på, at signaturkryptografien er brudt.
3
26
Men hændelsen beviser ikke, at Sirers forudsagte AI-angreb fandt sted. Ifølge rapporteringen pegede han ikke på en bestemt, endnu ikke rettet sårbarhed i XRP Ledger og demonstrerede heller ikke et AI-angreb på netværket.
12
28 Den forsigtige konklusion er derfor, at fejlen viser den type software-risiko, han advarede om – mens AI’s rolle i at finde den fortsat er ubekræftet.
Den praktiske lære
Stærk kryptografi er kun én del af sikkerheden i en blockchain. Betalingslogik, regneoperationer og validering af transaktioner kræver også grundig kontrol, fordi fejl i de lag kan undergrave protokollens regler.
I dette tilfælde kom en nødrettelse før den offentlige redegørelse, og der blev ikke fundet beviser for udnyttelse på det offentlige netværk. Men det tilgængelige materiale viser ikke, at AI stod bag opdagelsen.
18
19
42