XRP 레저(XRPL)의 결제 엔진에서 발견된 소프트웨어 결함은 블록체인 보안의 취약점이 꼭 암호 기술 자체에 있는 것은 아니라는 점을 보여준다. 결함을 악용했다면 XRP의 총공급량 상한인 1,000억 개를 넘어서는 XRP를 만들어 실제로 사용할 수 있었을 가능성이 있다.
2
3
42
다만 이 사건을 ‘AI가 XRP 레저를 뚫었다’고 해석할 근거는 없다. 연구자 Cayden Liao와 Veria AI가 취약점을 보고한 것은 확인되지만, 관련 보도와 공개 내용은 AI가 결함을 찾아냈다고 밝히지 않았다.
18
결제 엔진의 계산 오류가 문제였다
취약점은 거래소 주문장에 올라온 여러 매도 호가를 반영해 결제를 처리하는 결제 엔진에 있었다. 보도에 따르면 엔진이 누적 금액을 계산할 때 사용한 정수의 표현 범위를 초과하면 값이 되돌아가 잘못 계산될 수 있었다.
10
43
이 오류는 단순히 거래가 실패하는 데 그치지 않을 수 있었다. 특수하게 구성된 결제에서 계산이 잘못되면, 대가 없이 새 XRP가 생성되고 이후 다른 결제에 사용할 수 있는 상황이 가능했다. 위험은 거래 서명에 쓰이는 암호화가 깨지는 데 있는 것이 아니라, 원장의 고정 공급량 규칙이 거래 처리 소프트웨어의 결함으로 무너질 수 있다는 데 있었다.
2
3
26
Cayden Liao와 Veria AI는 2026년 9월 22일 XRPL의 버그 바운티 프로그램을 통해 문제를 보고했다. 공개 보도는 해당 결함이 2015년 무렵부터 존재했으며 xrpld 3.4.0 이하 버전에 영향을 줬다고 전했다.
1
3
긴급 패치가 확인해준 것
XRPL은 9월 25일 보안상 민감한 프로토콜 문제에 대응하기 위해 xrpld 3.4.1을 긴급 배포했다.
42 이후 RippleX는 이 버전에서 수정된 두 가지 결함을 공개했다. 하나는 결제 엔진의 XRP 오버플로였고, 다른 하나는 Batch 내부 거래의 래퍼 검증 오류였다.
25
두 문제는 구분해서 볼 필요가 있다. 결제 엔진 결함은 허가되지 않은 XRP 생성 가능성과 관련됐고, Batch 결함은 Batch 거래의 검증 문제였다.
25 업데이트에는 fixBatchV1_2 수정안도 포함됐다. 출시 당시 이 수정안은 검증자 과반의 지지를 얻었으며, 10월 9일 활성화될 것으로 안내됐다.
42
XRPL은 수정 내용의 민감성을 이유로 소스 코드를 즉시 공개하지 않고, 나중에 회고 자료와 함께 공개하겠다고 밝혔다.
42 RippleX는 별도 서버에서 결함을 재현할 수 있었다고 전해졌으며, 공개 네트워크에서 실제 악용됐다는 증거는 발견되지 않았다고 밝혔다.
19 이는 확인된 증거에 관한 설명이지, 악용이 불가능했다는 뜻은 아니다.
AI 경고와 이번 사건은 어디서 만날까
아발란체 창립자 Emin Gün Sirer는 AI가 ECDSA 같은 디지털 서명 알고리즘이 무력화되기 전에 블록체인의 시스템 수준 결함을 찾아내거나 악용할 수 있다고 경고해왔다.
26
31 ECDSA는 거래가 정당한 사용자의 서명을 받았는지 확인하는 데 쓰이는 암호 기술이다.
이번 사례가 보여주는 핵심은 서명 암호가 깨지지 않아도 거래 처리 로직의 오류가 원장의 규칙을 위협할 수 있다는 점이다.
3
26 그러나 Sirer가 이 사건과 관련해 패치되지 않은 특정 XRP 레저 취약점을 지목했거나, AI 공격을 입증한 것은 아니다.
12
28 따라서 이 결함은 그가 강조한 소프트웨어 위험의 사례로 볼 수 있지만, AI가 이를 발견했는지는 확인되지 않았다.
블록체인 보안은 강한 암호화만으로 완성되지 않는다. 결제 로직의 계산과 거래 검증도 꼼꼼히 점검해야 한다. XRPL은 결함을 공개하기에 앞서 긴급 패치를 배포했고, 공개 네트워크에서 악용된 증거는 발견되지 않았다고 밝혔다. 하지만 AI가 발견에 기여했다는 주장은 현재 확인된 사실과는 구분해야 한다.
18
19
42