En programvarefeil i XRP Ledgers betalingsmotor kunne ha gjort det mulig å opprette XRP som kunne brukes til betalinger, og dermed utfordret nettverkets faste grense på 100 milliarder XRP.
2
3 Feilen ble rapportert gjennom XRPLs bug bounty-program 22. september 2026 og rettet tre dager senere.
3
42
At Veria AI var involvert i rapporteringen, betyr likevel ikke at kunstig intelligens fant feilen. Den tilgjengelige omtalen tilskriver ikke oppdagelsen til AI og dokumenterer heller ikke noe AI-drevet angrep.
18
Hva kunne feilen ha gjort?
Sårbarheten lå i betalingsmotoren, som behandler betalinger basert på tilbud i børsens ordrebok. Ifølge omtalen skyldtes den et heltallsoverløp i beregningen av summer: Hvis beløpet ble større enn telleren kunne håndtere, kunne regnestykket «rulle rundt» og gi feil resultat.
10
43
En spesialkonstruert betaling kunne dermed ha ført til at XRP ble opprettet og senere brukt, i stedet for at transaksjonen bare ble avvist. Den mulige konsekvensen var et brudd på ledgerens faste forsyningsgrense – ikke et påvist brudd på kryptografien som brukes til å signere transaksjoner.
2
3
26
Feilen skal ha vært i koden siden rundt 2015. Den berørte xrpld versjon 3.4.0 og eldre, ifølge omtalen av sårbarheten.
1
3
Nødoppdatering og to forskjellige feil
XRPL lanserte xrpld 3.4.1 25. september som en nødoppdatering for sikkerhetsfølsomme problemer i protokollen.
42 RippleX opplyste senere at versjonen rettet to separate feil: heltallsoverløpet i betalingsmotoren og en valideringsfeil knyttet til indre transaksjoner i Batch.
25
De to feilene må ikke blandes sammen. Den ene gjaldt betalingsberegninger og mulig opprettelse av XRP uten tillatelse. Den andre gjaldt validering av Batch-transaksjoner.
Oppdateringen innførte også endringen fixBatchV1_2. Den hadde støtte fra et superflertall av validatorene og var ventet å bli aktivert 9. oktober.
42 XRPL opplyste at kildekoden skulle publiseres senere sammen med en gjennomgang av hendelsen, fordi rettelsene var sikkerhetsfølsomme.
42
RippleX skal ha klart å gjenskape feilen i testing, mens sårbarhetsrapporten ikke fant bevis for at den var utnyttet på det offentlige nettverket.
19 Det betyr at man ikke fant tegn til et angrep – ikke at utnyttelse var umulig. Det finnes heller ikke grunnlag i den tilgjengelige omtalen for å slå fast at forskerne brukte AI til å finne feilen.
18
Hva har dette med AI og ECDSA å gjøre?
Avalanche-grunnlegger Emin Gün Sirer har advart om at AI kan finne eller utnytte systemfeil i blokkjeder før fremskritt innen kryptografi svekker ECDSA, en algoritme for digitale signaturer.
26
31 XRP Ledger-saken viser hvorfor skillet er viktig: En feil i programvaren som behandler transaksjoner kan true reglene i en ledger selv om det ikke finnes tegn på at signaturkryptografien er brutt.
3
26
Men hendelsen beviser ikke at Sirers varslede AI-angrep fant sted. Omtalen sier at han ikke pekte på en bestemt, urettet sårbarhet i XRP Ledger eller demonstrerte et AI-angrep mot nettverket.
12
28 Den forsiktige konklusjonen er derfor at feilen illustrerer programvarerisikoen han advarte om, mens AI sin rolle i oppdagelsen ikke er bekreftet.
Lærdommen for kryptosikkerhet
Sterk kryptografi er bare én del av sikkerheten i en blokkjede. Betalingslogikk, aritmetikk og validering av transaksjoner må også tåle grundig kontroll: Feil i disse lagene kan undergrave reglene nettverket bygger på.
I dette tilfellet kom en nødoppdatering før den offentlige redegjørelsen, og det ble ikke funnet bevis for utnyttelse på det offentlige nettverket. Men rapporteringen fastslår ikke at AI sto bak oppdagelsen.
18
19
42