Satu kelemahan dalam enjin pembayaran XRP Ledger menunjukkan bagaimana pepijat perisian boleh mengancam peraturan sesebuah blockchain tanpa memecahkan kriptografi tandatangan digitalnya. Cayden Liao dan Veria AI melaporkan isu itu pada 22 September 2026, dan ia ditampal tiga hari kemudian. Jika dieksploitasi, kelemahan itu berpotensi membolehkan XRP yang boleh dibelanjakan dicipta melebihi had bekalan 100 bilion.
2
3
42
Namun, penglibatan Veria AI bukan bukti bahawa kecerdasan buatan (AI) menemui pepijat tersebut. Laporan yang tersedia tidak mengaitkan penemuan itu dengan AI dan tidak mendokumenkan serangan yang digerakkan AI.
18
Apa yang boleh berlaku akibat pepijat itu?
Masalah tersebut terletak pada enjin pembayaran XRP Ledger, iaitu komponen yang memproses pembayaran dengan mengambil tawaran daripada buku pesanan bursa. Laporan menyifatkannya sebagai pepijat limpahan integer dalam pengiraan jumlah terkumpul. Jika jumlah melebihi nilai yang boleh diwakili oleh pembilang, nilainya boleh berpusing semula lalu dikira secara salah.
10
43
Kesilapan itu penting kerana pembayaran yang direka khas berpotensi menghasilkan XRP baharu yang kemudiannya boleh dibelanjakan—bukan sekadar menyebabkan transaksi gagal. Jadi, ancaman utamanya ialah pelanggaran peraturan bekalan tetap XRP, bukannya bukti bahawa kriptografi tandatangan transaksi telah dipecahkan.
2
3
26
Pepijat itu dilaporkan melalui program ganjaran pepijat XRPL pada 22 September. Laporan media mengaitkannya dengan kod yang wujud sejak sekitar 2015, dan menyatakan bahawa xrpld versi 3.4.0 dan sebelumnya terjejas.
1
3
Apa yang diketahui tentang tampalan dan pendedahan
XRPL mengeluarkan xrpld 3.4.1 sebagai kemas kini kecemasan pada 25 September, dengan menyatakan bahawa ia menangani isu protokol yang sensitif dari segi keselamatan.
42 RippleX kemudian mendedahkan dua pepijat berbeza yang diperbetulkan dalam keluaran itu: limpahan XRP dalam enjin pembayaran dan ralat pengesahan pembalut transaksi dalaman Batch.
25 Kedua-duanya tidak wajar disamakan: satu berkaitan pengiraan pembayaran dan kemungkinan penciptaan XRP tanpa kebenaran, manakala satu lagi melibatkan pengesahan transaksi Batch.
Keluaran itu turut memperkenalkan pindaan fixBatchV1_2. Pindaan tersebut telah mendapat sokongan majoriti besar pengesah dan dijangka diaktifkan pada 9 Oktober.
42 Dalam pengumuman keluaran, pasukan menyatakan bahawa kod sumber akan diterbitkan kemudian bersama ulasan retrospektif, dengan alasan sifat sensitif keselamatan bagi pembaikan itu.
42
Ujian yang dilaporkan oleh RippleX menunjukkan pepijat itu boleh dihasilkan semula. Pendedahan tersebut pula menyatakan tiada bukti bahawa ia telah dieksploitasi pada rangkaian awam.
19 Itu bermaksud tiada bukti eksploitasi ditemui—bukan bukti bahawa eksploitasi mustahil berlaku. Begitu juga, laporan yang tersedia tidak mengesahkan bahawa penyelidik menggunakan AI untuk mengenal pasti pepijat itu.
18
Kaitannya dengan amaran Emin Gün Sirer
Pengasas Avalanche, Emin Gün Sirer, memberi amaran bahawa AI mungkin menemui atau mengeksploitasi pepijat pada peringkat sistem blockchain sebelum kemajuan kriptografi menjejaskan ECDSA, algoritma tandatangan digital.
26
31 Kes XRP Ledger membantu menjelaskan perbezaan di sebalik amaran itu: kecacatan dalam perisian pemprosesan transaksi boleh mengancam peraturan lejar walaupun tiada bukti kriptografi tandatangannya telah dipecahkan.
3
26
Namun, insiden ini bukan bukti bahawa serangan AI yang diramalkan Sirer telah berlaku. Laporan menyatakan beliau tidak mengenal pasti kelemahan XRP Ledger tertentu yang masih belum ditampal dan tidak menunjukkan serangan AI terhadap rangkaian itu.
12
28 Kesimpulan yang lebih tepat ialah pepijat ini menggambarkan risiko perisian yang dibangkitkannya, sementara peranan AI dalam penemuan pepijat itu masih belum disahkan.
Pengajaran untuk keselamatan blockchain
Kekuatan kriptografi hanyalah satu bahagian daripada keselamatan blockchain. Logik pembayaran, pengiraan angka dan pengesahan transaksi juga perlu diperiksa dengan teliti kerana kesilapan pada lapisan ini boleh menjejaskan peraturan protokol. Dalam kes ini, tampalan kecemasan dikeluarkan sebelum pendedahan awam, dan laporan tidak menemui bukti eksploitasi pada rangkaian awam. Namun, bukti yang tersedia tidak menunjukkan bahawa AI bertanggungjawab menemui kelemahan itu.
18
19
42