Bug pada mesin pembayaran XRP Ledger menunjukkan bagaimana kesalahan perangkat lunak dapat mengancam aturan dasar sebuah blockchain, tanpa perlu membobol kriptografi tanda tangan digitalnya. Cayden Liao dan Veria AI melaporkan celah itu pada 22 September 2026. Tiga hari kemudian, pembaruan darurat dirilis untuk menutupnya. Jika dimanfaatkan, celah tersebut berpotensi menciptakan XRP yang bisa dibelanjakan melebihi batas pasokan 100 miliar.
2
3
42 Namun, keterlibatan Veria AI bukan bukti bahwa AI menemukan celah itu: laporan yang tersedia tidak mengaitkan penemuannya dengan AI ataupun mendokumentasikan serangan berbasis AI.
18
Apa yang bisa dilakukan celah tersebut?
Masalahnya berada di mesin pembayaran XRP Ledger, bagian perangkat lunak yang memproses pembayaran yang melibatkan penawaran dalam buku pesanan bursa. Laporan menggambarkan adanya integer overflow pada penghitungan jumlah akumulatif: ketika total melewati kapasitas angka yang bisa ditampung pencacah, nilainya dapat berputar kembali dan dihitung keliru.
10
43
Kesalahan hitung ini berpotensi membuat pembayaran yang dirancang khusus menciptakan XRP baru yang kemudian bisa dibelanjakan. Jadi, risiko utamanya adalah pelanggaran terhadap aturan pasokan tetap XRP—bukan bukti bahwa kriptografi yang digunakan untuk menandatangani transaksi telah berhasil ditembus.
2
3
26
Celah tersebut dilaporkan melalui program bug bounty XRPL pada 22 September. Laporan menyebut masalahnya berakar pada kode yang telah ada sejak sekitar 2015 dan berdampak pada xrpld versi 3.4.0 ke bawah.
1
3
Apa yang diketahui dari penambalan dan pengungkapan?
Pada 25 September, XRPL merilis xrpld 3.4.1 sebagai pembaruan darurat untuk menangani masalah protokol yang sensitif dari sisi keamanan.
42 RippleX kemudian mengungkap dua bug terpisah yang diperbaiki dalam versi tersebut: overflow XRP pada mesin pembayaran dan kesalahan validasi pembungkus transaksi internal Batch.
25 Keduanya berbeda: satu berkaitan dengan perhitungan pembayaran dan potensi penciptaan XRP tanpa izin, sedangkan yang lain menyangkut validasi transaksi Batch.
Pembaruan itu juga memperkenalkan amendemen fixBatchV1_2. Amendemen tersebut telah mendapat dukungan mayoritas supervalidator dan diperkirakan aktif pada 9 Oktober.
42 Dalam pengumuman rilis, XRPL menyatakan kode sumber akan dipublikasikan kemudian bersama laporan retrospektif, dengan alasan sifat perbaikan yang sensitif bagi keamanan.
42
Pengujian RippleX dilaporkan berhasil mereproduksi celah tersebut. Namun, pengungkapan itu menyatakan tidak ditemukan bukti bahwa celah telah dieksploitasi di jaringan publik.
19 Pernyataan tersebut menjelaskan bukti yang ditemukan, bukan memastikan bahwa eksploitasi mustahil terjadi. Laporan yang tersedia juga tidak membuktikan bahwa para peneliti menggunakan AI untuk menemukan bug itu.
18
Kaitannya dengan peringatan Emin Gün Sirer
Pendiri Avalanche, Emin Gün Sirer, memperingatkan bahwa AI dapat menemukan atau mengeksploitasi bug pada sistem blockchain sebelum kemajuan kriptografi melemahkan ECDSA—algoritma tanda tangan digital yang digunakan untuk mengesahkan transaksi.
26
31 Kasus XRP Ledger memperlihatkan perbedaan yang ia soroti: cacat pada perangkat lunak pemroses transaksi dapat mengancam aturan sebuah buku besar digital, meskipun tidak ada bukti bahwa kriptografi tanda tangannya telah dibobol.
3
26
Namun, insiden ini bukan bukti bahwa serangan AI yang diprediksi Sirer benar-benar terjadi. Laporan menyebut Sirer tidak menunjuk celah XRP Ledger tertentu yang belum ditambal atau menunjukkan adanya serangan AI terhadap jaringan tersebut.
12
28 Kesimpulan yang lebih terukur adalah bahwa bug ini menggambarkan risiko perangkat lunak yang ia soroti, sementara peran AI dalam penemuannya belum terverifikasi.
Pelajaran bagi keamanan blockchain
Kekuatan kriptografi hanyalah satu bagian dari keamanan blockchain. Logika pembayaran, operasi aritmetika, dan validasi transaksi juga perlu diperiksa dengan cermat karena kesalahan di lapisan-lapisan tersebut dapat merusak aturan protokol. Dalam kasus ini, penambalan darurat dilakukan sebelum pengungkapan publik, dan laporan tidak menemukan bukti eksploitasi di jaringan publik. Namun, bukti yang tersedia juga tidak menunjukkan bahwa AI bertanggung jawab menemukan celah tersebut.
18
19
42