Un bug dans le moteur de paiement du XRP Ledger montre qu’une erreur logicielle peut menacer les règles d’une blockchain sans que sa cryptographie de signature soit brisée. Signalée par Cayden Liao et Veria AI le 22 septembre 2026, puis corrigée trois jours plus tard, la faille aurait pu permettre de créer des XRP dépensables au-delà du plafond fixé à 100 milliards.
2
3
42 Mais la participation de Veria AI ne prouve pas que l’intelligence artificielle a découvert le problème : les informations disponibles ne lui attribuent pas la découverte et ne décrivent aucune attaque menée par IA.
18
Ce que la faille aurait permis
Le problème se trouvait dans le moteur de paiement du registre, qui traite notamment les paiements utilisant des offres du carnet d’ordres de la plateforme d’échange. Selon les informations publiées, un dépassement d’entier dans le calcul des montants cumulés pouvait fausser le résultat si le total dépassait la valeur maximale représentable par le compteur.
10
43
La conséquence potentielle allait au-delà d’une transaction simplement rejetée : un paiement spécialement construit aurait pu créer de nouveaux XRP, ensuite dépensables. La faille menaçait donc la règle de l’offre maximale du registre, et non, d’après les éléments rapportés, le mécanisme cryptographique utilisé pour signer les transactions.
2
3
26
Le problème a été signalé le 22 septembre via le programme de chasse aux bugs du XRP Ledger. Les articles le font remonter à du code datant d’environ 2015 et indiquent qu’il touchait xrpld 3.4.0 et les versions antérieures.
1
3
Ce que le correctif et la divulgation confirment
Le 25 septembre, le XRP Ledger a publié xrpld 3.4.1, une mise à jour d’urgence destinée à corriger des problèmes de sécurité du protocole.
42 RippleX a ensuite révélé deux bugs distincts corrigés dans cette version : le dépassement d’entier dans le moteur de paiement et une erreur de validation de l’enveloppe d’une transaction interne Batch.
25 Il ne faut pas les confondre : le premier concernait les calculs de paiement et la création potentielle de XRP non autorisés ; le second, la validation des transactions Batch.
La mise à jour a également introduit l’amendement fixBatchV1_2. Il avait obtenu le soutien d’une supermajorité de validateurs et son activation était attendue le 9 octobre.
42 Dans son annonce, l’équipe indiquait que le code source serait publié ultérieurement, avec un retour technique sur l’incident, en raison de la sensibilité des correctifs.
42
Les tests rapportés par RippleX ont permis de reproduire la faille, et la divulgation indique qu’aucun signe d’exploitation sur le réseau public n’a été trouvé.
19 Cela décrit les éléments repérés par l’équipe ; ce n’est pas la preuve qu’une exploitation aurait été impossible. De même, les informations disponibles ne permettent pas d’établir que les chercheurs se sont servis de l’IA pour identifier le bug.
18
Le lien avec l’avertissement d’Emin Gün Sirer
Emin Gün Sirer, fondateur d’Avalanche, a averti que l’IA pourrait repérer ou exploiter des bugs logiciels dans les blockchains avant que les progrès de la cryptographie ne menacent ECDSA, un algorithme de signature numérique.
26
31 Le cas du XRP Ledger illustre la distinction au cœur de cet avertissement : un défaut dans le logiciel qui traite les transactions peut compromettre les règles d’un registre, même sans preuve que sa cryptographie de signature ait été cassée.
3
26
Mais cet incident ne prouve pas qu’une attaque par IA annoncée par Sirer a eu lieu. Les articles rapportent qu’il n’a pas désigné de faille précise encore non corrigée dans le XRP Ledger, ni démontré d’attaque menée par IA contre le réseau.
12
28 La conclusion doit donc rester mesurée : cette faille illustre le risque logiciel qu’il évoquait, mais le rôle de l’IA dans sa découverte n’est pas établi.
À retenir
La solidité de la cryptographie n’est qu’un volet de la sécurité d’une blockchain. La logique de paiement, les opérations arithmétiques et la validation des transactions doivent elles aussi être examinées : une erreur dans ces couches peut fragiliser les règles du protocole. Ici, un correctif d’urgence a précédé la divulgation publique, et aucun indice d’exploitation du réseau public n’a été rapporté. Les éléments disponibles ne montrent toutefois pas que l’IA soit à l’origine de la découverte.
18
19
42