XRP Ledger में भुगतान संभालने वाले सॉफ्टवेयर की एक खामी से नेटवर्क के नियमों को खतरा हो सकता था—भले ही लेनदेन पर डिजिटल हस्ताक्षर करने वाली क्रिप्टोग्राफी में कोई टूट-फूट न हुई हो। Cayden Liao और Veria AI ने 22 सितंबर 2026 को इस समस्या की सूचना दी। तीन दिन बाद इसका पैच जारी किया गया। खामी का फायदा उठाकर XRP की 100 अरब की तय आपूर्ति सीमा से अधिक ऐसे XRP बनाए जा सकते थे जिन्हें आगे खर्च करना संभव होता।
2
3
42
हालांकि, Veria AI का नाम रिपोर्ट में होना इस बात का प्रमाण नहीं है कि AI ने ही खामी खोजी थी। उपलब्ध रिपोर्टिंग न तो खोज का श्रेय AI को देती है, न किसी AI-आधारित हमले का दस्तावेज़ पेश करती है।
18
भुगतान इंजन में क्या गड़बड़ी थी?
यह समस्या XRP Ledger के भुगतान इंजन में थी। यह इंजन उन भुगतानों को संसाधित करता है जो एक्सचेंज के ऑर्डर बुक में मौजूद ऑफ़र का इस्तेमाल करते हैं। रिपोर्टिंग के अनुसार, कई रकमों को जोड़ते समय integer overflow हो सकता था: कुल रकम काउंटर की क्षमता से आगे निकल जाए, तो गणना गलत हो सकती है।
10
43
इसका संभावित नतीजा केवल किसी भुगतान का असफल होना नहीं था। खास तरह से बनाया गया भुगतान नए XRP बना सकता था जिन्हें बाद में खर्च किया जा सकता था। यानी खतरा लेज़र की तय आपूर्ति सीमा के लिए था—लेनदेन पर हस्ताक्षर करने वाली क्रिप्टोग्राफी के टूटने का कोई प्रमाण नहीं था।
2
3
26
यह खामी XRPL के बग-बाउंटी कार्यक्रम के ज़रिए 22 सितंबर को रिपोर्ट की गई। रिपोर्टिंग इसे लगभग 2015 के कोड से जोड़ती है और बताती है कि xrpld 3.4.0 तथा उससे पुराने संस्करण प्रभावित थे।
1
3
पैच और खुलासे से क्या पता चलता है?
XRPL ने 25 सितंबर को xrpld 3.4.1 नाम का आपातकालीन अपडेट जारी किया। घोषणा में इसे प्रोटोकॉल से जुड़े सुरक्षा-संवेदनशील मुद्दों का जवाब बताया गया।
42 RippleX ने बाद में खुलासा किया कि इस संस्करण में दो अलग-अलग खामियां ठीक की गईं: भुगतान इंजन में XRP की गणना से जुड़ा overflow और Batch लेनदेन के भीतर wrapper validation की त्रुटि।
25 इन्हें एक ही समस्या नहीं समझना चाहिए—पहली भुगतान-गणना और संभावित अनधिकृत XRP निर्माण से जुड़ी थी, जबकि दूसरी Batch लेनदेन के सत्यापन से।
अपडेट में fixBatchV1_2 amendment भी शामिल था। इसे वैलिडेटरों का आवश्यक बहुमत समर्थन मिल चुका था और इसके 9 अक्टूबर को सक्रिय होने की अपेक्षा थी।
42 रिलीज़ की घोषणा के मुताबिक, सुरक्षा-संवेदनशीलता के कारण सोर्स कोड बाद में तकनीकी समीक्षा के साथ प्रकाशित किया जाना था।
42
RippleX की जांच में खामी को दोहराया जा सका, जबकि खुलासे में सार्वजनिक नेटवर्क पर इसके दुरुपयोग का कोई सबूत नहीं बताया गया।
19 यह जांच में मिले सबूतों का ब्यौरा है—इसका अर्थ यह नहीं कि दुरुपयोग असंभव था। इसी तरह, उपलब्ध रिपोर्टिंग यह भी स्थापित नहीं करती कि शोधकर्ताओं ने AI की मदद से खामी पहचानी।
18
Emin Gün Sirer की चेतावनी से इसका क्या संबंध है?
Avalanche के संस्थापक Emin Gün Sirer ने चेताया था कि ECDSA—लेनदेन पर डिजिटल हस्ताक्षर करने में इस्तेमाल होने वाला एल्गोरिदम—कमज़ोर पड़ने से पहले AI ब्लॉकचेन के सिस्टम-स्तर के बग खोज या उनका फायदा उठा सकता है।
26
31 XRP Ledger की यह घटना उस फर्क को समझाती है: सॉफ्टवेयर में गलती लेज़र के नियमों को खतरे में डाल सकती है, भले ही हस्ताक्षर वाली क्रिप्टोग्राफी टूटने का कोई सबूत न हो।
3
26
लेकिन यह घटना Sirer की बताई AI-आधारित हमले की आशंका का प्रमाण नहीं है। रिपोर्टिंग के अनुसार, उन्होंने XRP Ledger में कोई खास, अब तक बिना पैच की खामी नहीं बताई थी और न ही नेटवर्क पर AI हमले का प्रदर्शन किया था।
12
28 इसलिए निष्कर्ष सीमित रखना चाहिए: यह खामी उस सॉफ्टवेयर जोखिम का उदाहरण है जिसकी ओर उन्होंने ध्यान दिलाया था, लेकिन इसे खोजने में AI की भूमिका की पुष्टि नहीं हुई है।
क्रिप्टो सुरक्षा के लिए सबक
ब्लॉकचेन सुरक्षा का मतलब केवल मजबूत क्रिप्टोग्राफी नहीं है। भुगतान का तर्क, गणितीय गणनाएं और लेनदेन का सत्यापन भी उतनी ही बारीकी से जांचे जाने चाहिए—क्योंकि इनमें हुई गलती प्रोटोकॉल के नियमों को कमजोर कर सकती है। इस मामले में सार्वजनिक खुलासे से पहले आपातकालीन पैच जारी हुआ और रिपोर्टों में सार्वजनिक नेटवर्क पर दुरुपयोग का सबूत नहीं मिला। फिर भी, उपलब्ध जानकारी यह साबित नहीं करती कि खामी की खोज AI ने की थी।
18
19
42