Un fallo en el motor de pagos de XRP Ledger muestra cómo un error de software puede poner en riesgo las reglas de una cadena de bloques sin vulnerar su criptografía de firmas. Cayden Liao y Veria AI reportaron el problema el 22 de septiembre de 2026; tres días después se publicó una corrección. La vulnerabilidad podría haber permitido crear XRP gastable por encima del límite de emisión de 100.000 millones.
2
3
42 La participación de Veria AI, por sí sola, no demuestra que la inteligencia artificial haya detectado el fallo: la información disponible no atribuye el descubrimiento a la IA ni documenta un ataque impulsado por ella.
18
Qué podía hacer el fallo de XRP Ledger
El problema estaba en el motor de pagos de la red, que procesa operaciones que utilizan ofertas del libro de órdenes de intercambio. Según los reportes, un desbordamiento de enteros podía hacer que la suma de ciertos importes superara el máximo que podía representar el contador y se calculara de forma incorrecta.
10
43
La consecuencia potencial iba más allá de que una transacción fallara: un pago construido para aprovechar el error podía generar XRP que luego se podría gastar. Eso habría vulnerado la regla de suministro fijo de la red, no demostrado que se hubiera roto la criptografía empleada para firmar transacciones.
2
3
26
El fallo se informó a través del programa de recompensas por errores de XRPL el 22 de septiembre. Los reportes sitúan el origen del código afectado alrededor de 2015 y señalan que el problema alcanzaba a xrpld 3.4.0 y versiones anteriores.
1
3
Qué se corrigió y qué se sabe de la divulgación
El 25 de septiembre, XRP Ledger publicó xrpld 3.4.1 como actualización de emergencia para abordar problemas de seguridad del protocolo.
42 Más adelante, RippleX informó que esa versión corregía dos fallos distintos: el desbordamiento de XRP en el motor de pagos y un error de validación en el envoltorio de transacciones internas de Batch.
25 No son el mismo problema: uno afectaba los cálculos de pagos y podía permitir crear XRP sin autorización; el otro tenía que ver con la validación de transacciones Batch.
La versión incorporó también la enmienda fixBatchV1_2, que ya contaba con el respaldo de una supermayoría de validadores y cuya activación se esperaba para el 9 de octubre.
42 El anuncio de lanzamiento indicó que el código fuente se publicaría más adelante junto con una revisión retrospectiva, debido a la naturaleza sensible de las correcciones.
42
Según los reportes, RippleX logró reproducir el fallo en sus pruebas. La divulgación señaló que no había pruebas de que se hubiera explotado en la red pública.
19 Esto describe lo que se encontró; no demuestra que explotar la vulnerabilidad hubiera sido imposible. Tampoco confirma que los investigadores utilizaran IA para identificarla.
18
La advertencia de Emin Gün Sirer y el papel de la IA
Emin Gün Sirer, fundador de Avalanche, advirtió que la IA podría encontrar o explotar errores de software en sistemas blockchain antes de que avances criptográficos pongan en cuestión ECDSA, un algoritmo de firma digital.
26
31 El caso de XRP Ledger ayuda a entender esa diferencia: un defecto en el software que procesa transacciones puede amenazar las reglas de un registro distribuido aunque no haya indicios de que se haya vulnerado la criptografía de sus firmas.
3
26
Pero este episodio no demuestra que se haya producido el ataque con IA que Sirer planteó como posibilidad. Los reportes indican que no señaló una vulnerabilidad concreta y sin corregir en XRP Ledger ni presentó pruebas de un ataque de IA contra la red.
12
28 La conclusión más prudente es más acotada: el fallo ilustra el tipo de riesgo de software al que se refería, pero el papel de la IA en su hallazgo sigue sin verificarse.
La lección para la seguridad cripto
La solidez criptográfica es solo una parte de la seguridad de una blockchain. La lógica de pagos, las operaciones aritméticas y la validación de transacciones también requieren revisión: un error en esas capas puede socavar las reglas del protocolo. En este caso, se publicó un parche de emergencia antes de divulgar los detalles y no se encontraron pruebas de explotación en la red pública, pero eso no establece que la IA haya sido responsable del descubrimiento.
18
19
42