XRP Ledgerin maksujärjestelmästä löytynyt ohjelmistovirhe olisi voinut horjuttaa lohkoketjun sääntöjä rikkomatta sen tapahtumien allekirjoittamiseen käytettyä salausmenetelmää. Cayden Liao ja Veria AI ilmoittivat haavoittuvuudesta 22. syyskuuta 2026, ja se korjattiin kolme päivää myöhemmin. Virhe olisi voinut mahdollistaa käytettävissä olevan XRP:n luomisen yli verkon 100 miljardin tarjontarajan.
2
3
42
Tapaus liittyy keskusteluun tekoälyn vaikutuksesta kyberturvallisuuteen, mutta siinä on tärkeää erottaa mahdollinen ja todennettu. Veria AI:n mukanaolo ei itsessään todista, että tekoäly olisi löytänyt virheen. Saatavilla olevat tiedot eivät liitä haavoittuvuuden löytymistä tekoälyyn eivätkä kuvaa tekoälyavusteista hyökkäystä.
18
Millainen virhe XRP Ledgeristä löytyi?
Haavoittuvuus oli XRP Ledgerin maksumoottorissa. Se käsittelee muun muassa maksuja, joissa hyödynnetään hajautetun pörssin toimeksiantokirjan tarjouksia. Raportoinnin mukaan ongelma liittyi kertyvien summien laskentaan: jos summa ylitti laskurin esittämän arvon enimmäisrajan, luku saattoi kiertyä ympäri ja tulla lasketuksi väärin.
10
43
Virheellinen laskelma olisi voinut mahdollistaa erityisesti rakennetun maksun, joka loi uutta XRP:tä. Luotu XRP olisi ollut käytettävissä myöhemmissä maksuissa, eikä kyse olisi ollut vain epäonnistuvasta tapahtumasta. Näin virhe olisi voinut rikkoa XRP Ledgerin kiinteää tarjontasääntöä. Kyse ei kuitenkaan ollut näytöstä siitä, että tapahtumien allekirjoituksissa käytetty salaus olisi murrettu.
2
3
26
Virhe ilmoitettiin XRPL:n bug bounty -ohjelman kautta 22. syyskuuta. Raportoinnin mukaan se oli peräisin noin vuodelta 2015, ja se vaikutti xrpld-ohjelmiston versioon 3.4.0 ja sitä vanhempiin versioihin.
1
3
Hätäpäivitys tuli ennen julkista haavoittuvuusraporttia
XRPL julkaisi xrpld-version 3.4.1 hätäpäivityksenä 25. syyskuuta ja kuvasi sen korjaavan protokollan tietoturvan kannalta herkkiä ongelmia.
42 RippleX kertoi myöhemmin, että versiossa korjattiin kaksi erillistä virhettä: maksumoottorin XRP-ylivuoto sekä Batch-tapahtumien sisäisen tapahtuman kääreen tarkistusvirhe.
25
Virheitä ei pidä sekoittaa toisiinsa. Maksumoottorin virhe liittyi laskentaan ja mahdolliseen luvattomaan XRP:n luomiseen. Batch-virhe puolestaan koski Batch-tapahtumien kelpoisuuden tarkistamista.
Päivitys toi mukanaan myös fixBatchV1_2-muutoksen. Se oli saanut validoijien määräenemmistön tuen, ja sen odotettiin aktivoituvan 9. lokakuuta.
42 Päivitysilmoituksen mukaan lähdekoodi julkaistaisiin myöhemmin yhdessä jälkikäteisraportin kanssa, koska korjaukset olivat tietoturvan kannalta arkaluonteisia.
42
RippleX:n kerrottiin pystyneen toistamaan virheen testissä, ja julkistuksen mukaan julkisessa verkossa tapahtuneesta hyväksikäytöstä ei löytynyt näyttöä.
19 Tämä kertoo siitä, mitä selvityksessä havaittiin — ei siitä, että hyväksikäyttö olisi ollut mahdotonta. Saatavilla oleva raportointi ei myöskään vahvista, että tutkijat olisivat käyttäneet tekoälyä virheen löytämiseen.
18
Mitä tapaus kertoo AI:sta ja lohkoketjujen turvasta?
Avalanchen perustaja Emin Gün Sirer on varoittanut, että tekoäly voi auttaa löytämään tai hyödyntämään lohkoketjujen ohjelmistovirheitä jo ennen kuin kehitys salausmenetelmissä uhkaa ECDSA:ta. ECDSA on digitaalisten allekirjoitusten algoritmi, jolla voidaan varmistaa esimerkiksi kryptotransaktioiden aitous.
26
31
XRP Ledgerin tapaus havainnollistaa varoituksen keskeistä eroa: ohjelmiston tapahtumankäsittelyssä oleva virhe voi vaarantaa verkon sääntöjä, vaikka ei olisi näyttöä allekirjoitusten salauksen murtumisesta.
3
26
Tapaus ei silti osoita, että Sirerin ennustama tekoälyhyökkäys olisi tapahtunut. Raportoinnin mukaan Sirer ei nimennyt XRP Ledgeristä tiettyä paikkaamatonta haavoittuvuutta eikä esittänyt näyttöä tekoälyn tekemästä hyökkäyksestä verkkoa vastaan.
12
28 Johtopäätös on rajatumpi: virhe havainnollistaa hänen esiin nostamaansa ohjelmistoriskiä, mutta tekoälyn osuus sen löytämisessä on vahvistamatta.
Salaus on vain yksi osa tietoturvaa
Lohkoketjun turvallisuus ei riipu pelkästään salausalgoritmien vahvuudesta. Myös maksulogiikka, lukuarvojen käsittely ja tapahtumien kelpoisuuden tarkistaminen vaativat huolellista arviointia, sillä niiden virheet voivat horjuttaa protokollan sääntöjä.
Tässä tapauksessa hätäpäivitys julkaistiin ennen haavoittuvuuden yksityiskohtien julkistamista, eikä julkisessa verkossa tapahtuneesta hyväksikäytöstä löytynyt näyttöä.
18
19
42 Tiedot eivät kuitenkaan osoita, että tekoäly olisi ollut virheen löytämisen taustalla.