Een fout in de betalingssoftware van de XRP Ledger had het mogelijk kunnen maken om besteedbare XRP te creëren boven de vaste limiet van 100 miljard. De kwetsbaarheid werd op 22 september 2026 gemeld door Cayden Liao en Veria AI en drie dagen later verholpen.
2
3
42 Dat Veria AI bij de melding betrokken was, bewijst echter niet dat AI de bug ontdekte: de beschikbare berichtgeving schrijft de vondst niet aan AI toe en documenteert geen aanval met AI.
18
Wat de fout kon doen
De kwetsbaarheid zat in de betalingsverwerking van de ledger, die betalingen afhandelt waarbij aanbiedingen uit het handelsorderboek worden gebruikt. Volgens berichtgeving ging het om een integer-overflow: bij het optellen van bedragen kon de uitkomst groter worden dan de teller aankon, waarna die verkeerd werd berekend.
10
43
Daardoor had een speciaal samengestelde betaling mogelijk XRP kunnen creëren die vervolgens ook weer besteedbaar was. Het risico was dus dat de vaste aanbodlimiet van de ledger werd geschonden — niet dat de cryptografie voor het ondertekenen van transacties aantoonbaar was gekraakt.
2
3
26
De fout werd op 22 september gemeld via het bugbountyprogramma van de XRP Ledger. Berichtgeving traceert de kwetsbaarheid tot code uit ongeveer 2015 en meldt dat xrpld versie 3.4.0 en ouder getroffen was.
1
3
Wat de patch en bekendmaking bevestigen
Op 25 september bracht XRPL een noodupdate uit: xrpld 3.4.1. De release werd omschreven als een reactie op beveiligingsgevoelige protocolproblemen.
42 RippleX maakte later bekend dat in die versie twee afzonderlijke bugs waren verholpen: de overflow in de betalingsverwerking en een validatiefout rond de wrapper van een Batch-binnentransactie.
25 Die problemen zijn niet hetzelfde: de ene betrof betalingsberekeningen en mogelijke ongeoorloofde XRP-creatie; de andere de validatie van Batch-transacties.
De release introduceerde ook de wijziging fixBatchV1_2. Die had steun van een supermeerderheid van validators en zou naar verwachting op 9 oktober actief worden.
42 In de releaseaankondiging stond dat de broncode later, samen met een terugblik op de kwetsbaarheden, zou worden gepubliceerd. Als reden noemde XRPL de beveiligingsgevoelige aard van de reparaties.
42
Volgens RippleX kon de fout tijdens tests worden gereproduceerd. De bekendmaking meldde daarnaast dat er geen bewijs was gevonden voor misbruik op het openbare netwerk.
19 Dat beschrijft wat de onderzoekers aan bewijs aantroffen; het bewijst niet dat misbruik onmogelijk was. Ook blijkt uit de beschikbare berichtgeving niet dat de onderzoekers AI gebruikten om de bug te vinden.
18
Hoe dit past bij de waarschuwing van Emin Gün Sirer
Emin Gün Sirer, oprichter van Avalanche, waarschuwde dat AI systeemfouten in blockchainsoftware zou kunnen vinden of uitbuiten voordat cryptografische vooruitgang ECDSA onder druk zet. ECDSA is een algoritme dat wordt gebruikt voor digitale handtekeningen.
26
31 De XRP Ledger-kwetsbaarheid maakt het onderscheid achter die waarschuwing concreet: een fout in transactieverwerking kan de regels van een ledger bedreigen, ook zonder aanwijzingen dat de cryptografie voor handtekeningen is gekraakt.
3
26
Maar dit incident bewijst niet dat Sirers voorspelde AI-aanval heeft plaatsgevonden. Volgens berichtgeving wees hij geen specifieke, nog niet gepatchte kwetsbaarheid in de XRP Ledger aan en toonde hij geen AI-aanval op het netwerk aan.
12
28 De voorzichtige conclusie is daarom beperkt: de bug illustreert het softwarematige risico waar Sirer voor waarschuwde, maar AI’s rol bij het vinden ervan is niet bevestigd.
De praktische les
Sterke cryptografie is maar één onderdeel van blockchainbeveiliging. Ook betalingslogica, rekenkundige bewerkingen en transactievalidering moeten zorgvuldig worden gecontroleerd: fouten in die lagen kunnen protocolregels ondermijnen. In dit geval kwam er een noodpatch voordat de kwetsbaarheid openbaar werd gemaakt, en werd geen bewijs van misbruik op het openbare netwerk gemeld. Dat AI de ontdekking voor zijn rekening nam, is daarmee nog niet aangetoond.
18
19
42