תקלה במנוע התשלומים של XRP Ledger ממחישה כיצד באג תוכנה יכול לסכן את כללי הפעולה של בלוקצ'יין — גם בלי לפרוץ את מנגנון החתימות הדיגיטליות שלו. קיידן ליאו ו-Veria AI דיווחו על הפגיעות ב-22 בספטמבר 2026, והיא תוקנה שלושה ימים לאחר מכן. לפי הדיווחים, ניצול שלה היה עלול לאפשר יצירה של XRP שניתן להוציא, מעבר לתקרת ההיצע של 100 מיליארד.
2
3
42 עם זאת, מעורבותה של Veria AI אינה הוכחה לכך שבינה מלאכותית גילתה את הבאג: הדיווחים הזמינים אינם מייחסים את גילוי הפגיעות ל-AI ואינם מתעדים מתקפה שנעזרה בו.
18
מה הבאג היה עלול לעשות?
התקלה נמצאה במנוע התשלומים של ה-ledger — רכיב שמעבד תשלומים המתבססים על הצעות בספר הפקודות של הבורסה. לפי הדיווחים, מדובר בגלישת מספר שלם (integer overflow) בחישוב הסכומים המצטברים: אם הסכום חרג מהערך שהמונה מסוגל לייצג, הוא היה עלול להתהפך ולהיחשב באופן שגוי.
10
43
המשמעות האפשרית הייתה חמורה: תשלום שנבנה במיוחד עלול היה ליצור XRP חדש שאפשר להוציא בהמשך, ולא רק לגרום לעסקה להיכשל. לכן הסיכון נגע לכלל המגביל את היצע המטבע — ולא לשבירה מוכחת של ההצפנה המשמשת לחתימת עסקאות.
2
3
26
הפגיעות דווחה דרך תוכנית באגים של XRPL ב-22 בספטמבר. הדיווחים מייחסים אותה לקוד שמקורו בערך ב-2015, ומציינים שהיא השפיעה על xrpld בגרסה 3.4.0 ובגרסאות מוקדמות יותר.
1
3
מה ידוע על התיקון והדיווח?
ב-25 בספטמבר פרסם XRPL את xrpld 3.4.1 כעדכון חירום לטיפול בבעיות אבטחה רגישות בפרוטוקול.
42 בהמשך חשפה RippleX שתי תקלות נפרדות שתוקנו בגרסה: גלישת מספרים ב-XRP במנוע התשלומים, ושגיאת אימות בעטיפה של עסקאות פנימיות מסוג Batch.
25 חשוב לא לבלבל ביניהן: הראשונה נגעה לחישובי תשלומים ולאפשרות ליצירת XRP ללא הרשאה; השנייה נגעה לאימות עסקאות Batch.
העדכון כלל גם את התיקון fixBatchV1_2. בעת פרסום הודעת העדכון כבר הייתה לו תמיכת רוב מיוחס של מאמתים, ונמסר כי הוא צפוי להיכנס לתוקף ב-9 באוקטובר.
42 בהודעה נכתב שקוד המקור יפורסם בהמשך, לצד סקירה בדיעבד, בשל האופי הרגיש של תיקוני האבטחה.
42
לפי RippleX, בבדיקות הצליחו לשחזר את התקלה. בדיווח נמסר שלא נמצאו ראיות לכך שנוצלה ברשת הציבורית.
19 זה מתאר את הראיות שנמצאו — לא הוכחה שניצול היה בלתי אפשרי. כמו כן, הדיווחים הזמינים אינם קובעים שהחוקרים השתמשו בבינה מלאכותית כדי לאתר את הבאג.
18
איך זה מתחבר לאזהרה של אמין גון סירר?
אמין גון סירר, מייסד Avalanche, הזהיר שבינה מלאכותית עלולה למצוא או לנצל באגים מערכתיים בבלוקצ'יין עוד לפני שהתקדמות בקריפטוגרפיה תערער את ECDSA — אלגוריתם חתימה דיגיטלית.
26
31 פרשת XRP Ledger ממחישה את ההבחנה שבבסיס האזהרה: תקלה בתוכנה שמעבדת עסקאות יכולה לסכן את כללי ה-ledger גם בלי ראיות שמנגנון החתימות שלו נפרץ.
3
26
אבל המקרה אינו הוכחה לכך שהתקפת AI שסירר הזהיר מפניה אכן התרחשה. לפי הדיווחים, הוא לא הצביע על פגיעות מסוימת ב-XRP Ledger שנותרה ללא תיקון, ולא הדגים מתקפת AI על הרשת.
12
28 לכן המסקנה המצומצמת יותר היא שהבאג ממחיש את הסיכון התוכנתי שעליו הצביע — בעוד שתפקידה של בינה מלאכותית בגילויו נותר לא מאומת.
השורה התחתונה
חוזק ההצפנה הוא רק חלק מאבטחת בלוקצ'יין. גם הלוגיקה של תשלומים, חישובים מספריים ואימות עסקאות דורשת בדיקה קפדנית, משום ששגיאות בשכבות האלה עלולות לערער כללים מרכזיים של הפרוטוקול. במקרה הזה, עדכון חירום הופץ לפני פרסום פרטי הפגיעות, ולא דווח על ראיות לניצול ברשת הציבורית — אך אין בכך כדי להוכיח שבינה מלאכותית היא שאיתרה אותה.
18
19
42