Błąd w module płatności XRP Ledger pokazuje, że reguły blockchaina mogą być zagrożone przez zwykłą usterkę w oprogramowaniu — nawet jeśli nie ma dowodów na złamanie kryptografii podpisów cyfrowych. Cayden Liao i Veria AI zgłosili lukę 22 września 2026 r., a trzy dni później wydano poprawkę. Błąd mógł pozwolić na utworzenie XRP, które dałoby się później wydać, ponad limit podaży wynoszący 100 miliardów.
2
3
42 Sama obecność Veria AI wśród zgłaszających nie dowodzi jednak, że lukę wykryła sztuczna inteligencja. Dostępne doniesienia nie przypisują jej odkrycia AI ani nie opisują ataku przeprowadzonego z jej użyciem.
18
Co mogła umożliwić luka
Problem znajdował się w module obsługującym płatności korzystające z ofert w księdze zleceń giełdy. Według opisów błąd polegał na przepełnieniu liczby całkowitej podczas sumowania należnych kwot. Jeśli suma przekraczała wartość, którą licznik mógł zapisać, wynik mógł się zawinąć i zostać błędnie obliczony.
10
43
Nie chodziło więc jedynie o transakcję, która mogłaby się nie powieść. Specjalnie skonstruowana płatność mogła doprowadzić do powstania XRP, które następnie dałoby się wydać. Potencjalnym skutkiem byłoby naruszenie stałego limitu podaży tokena — nie zaś wykazane złamanie kryptografii używanej do podpisywania transakcji.
2
3
26
Luka została zgłoszona w ramach programu bug bounty XRP Ledger 22 września. Z doniesień wynika, że problem mógł tkwić w kodzie od około 2015 r. i dotyczył wersji xrpld 3.4.0 oraz starszych.
1
3
Co wiadomo o poprawce i ujawnieniu błędu
25 września XRP Ledger udostępnił awaryjną wersję xrpld 3.4.1, określając ją jako aktualizację naprawiającą problemy związane z bezpieczeństwem protokołu.
42 Późniejszy raport RippleX opisał dwie odrębne usterki usunięte w tej wersji: przepełnienie w module płatności XRP oraz błąd walidacji opakowania transakcji wewnętrznej Batch.
25 Nie należy ich utożsamiać: pierwsza dotyczyła obliczeń płatności i możliwości nieuprawnionego utworzenia XRP, druga — sprawdzania transakcji Batch.
Wydanie wprowadziło też poprawkę protokołu fixBatchV1_2. Uzyskała ona poparcie superwiększości walidatorów, a jej aktywację zapowiadano na 9 października.
42 Twórcy zapowiedzieli, że kod źródłowy zostanie opublikowany później wraz z retrospektywą; jako powód podali wrażliwy z punktu widzenia bezpieczeństwa charakter poprawek.
42
RippleX informował, że udało się odtworzyć działanie luki w testach, a po poprawce nie znaleziono dowodów na jej wykorzystanie w publicznej sieci.
19 To opis dostępnych dowodów, a nie gwarancja, że wykorzystanie błędu było niemożliwe. Dostępne materiały nie potwierdzają również, że badacze użyli AI do jego wykrycia.
18
Jak to się ma do ostrzeżenia Emina Güna Sirera
Emin Gün Sirer, założyciel Avalanche, ostrzegał, że AI może znajdować lub wykorzystywać błędy na poziomie oprogramowania blockchainów, zanim postęp w kryptografii zagrozi ECDSA — algorytmowi używanemu do tworzenia podpisów cyfrowych.
26
31 Przypadek XRP Ledger dobrze pokazuje różnicę, na którą zwracał uwagę: wada w przetwarzaniu transakcji może podważyć zasady działania rejestru, nawet jeśli nie ma dowodów na złamanie mechanizmu podpisów.
3
26
Nie oznacza to jednak, że doszło do przewidywanego przez Sirera ataku AI. Doniesienia nie wskazują, by zidentyfikował konkretną, niezałataną lukę w XRP Ledger lub zademonstrował atak AI na tę sieć.
12
28 Wniosek jest węższy: ta usterka ilustruje ryzyko związane z oprogramowaniem, o którym mówił Sirer, ale rola AI w jej wykryciu pozostaje niepotwierdzona.
Wniosek dla bezpieczeństwa blockchainów
Silna kryptografia to tylko jeden z elementów bezpieczeństwa sieci. Równie ważne są logika płatności, arytmetyka i walidacja transakcji — pomyłki w tych obszarach mogą naruszyć reguły protokołu. W tym przypadku awaryjna poprawka ukazała się przed publicznym ujawnieniem szczegółów, a po jej wdrożeniu nie znaleziono dowodów na wykorzystanie luki w publicznej sieci. Nie dowodzi to jednak, że za jej wykryciem stała sztuczna inteligencja.
18
19
42