Ошибка в платёжном движке XRP Ledger показывает, как программный баг может поставить под угрозу правила блокчейна, даже если криптографию цифровых подписей никто не взломал. Кайден Ляо и Veria AI сообщили об уязвимости 22 сентября 2026 года; её устранили тремя днями позже. Ошибка могла позволить создавать XRP, которые можно было бы потратить, сверх установленного лимита в 100 млрд монет.
2
3
42 Однако участие Veria AI само по себе не означает, что баг нашёл искусственный интеллект: доступные публикации не приписывают обнаружение уязвимости ИИ и не описывают атаку с его использованием.
18
Что могла позволить уязвимость
Проблема находилась в платёжном движке XRP Ledger — программном компоненте, который обрабатывает платежи с использованием заявок из биржевого стакана, то есть списка предложений купить или продать актив. Согласно описаниям, ошибка возникала при сложении сумм: если итог превышал максимальное значение, которое мог хранить счётчик, происходило переполнение целого числа и расчёт давал неверный результат.
10
43
Из-за этой ошибки специально сформированный платёж мог привести не просто к сбою транзакции, а к созданию XRP, которые затем можно было потратить. Под угрозой оказывалось правило фиксированного предложения монет, а не криптография, которой подписывают транзакции: свидетельств её взлома в этом случае нет.
2
3
26
О баге сообщили через программу вознаграждений XRPL за найденные уязвимости 22 сентября. По сообщениям, проблема могла существовать в коде примерно с 2015 года и затрагивала xrpld версии 3.4.0 и более ранние.
1
3
Что известно об исправлении
25 сентября XRPL выпустил экстренное обновление xrpld 3.4.1 для устранения проблем протокола, связанных с безопасностью.
42 Позже RippleX сообщила о двух отдельных ошибках, исправленных в этой версии: переполнении в платёжном движке, связанном с XRP, и ошибке проверки внутренней транзакции Batch.
25 Эти проблемы не следует смешивать: первая касалась расчётов при платежах и потенциального создания несанкционированных XRP, вторая — проверки Batch-транзакций.
В обновлении также появилось изменение протокола fixBatchV1_2. Оно получило поддержку квалифицированного большинства валидаторов; его активация ожидалась 9 октября.
42 В сообщении о выпуске разработчики объяснили, что из-за чувствительного характера исправлений исходный код опубликуют позднее вместе с ретроспективным разбором.
42
По сообщениям, RippleX смогла воспроизвести уязвимость при тестировании, а в отчёте об её раскрытии говорилось, что признаков эксплуатации в публичной сети не обнаружено.
19 Это означает лишь, что такие свидетельства не нашли, — но не доказывает, что эксплуатация была невозможна. Доступные публикации также не подтверждают, что исследователи применяли ИИ для поиска бага.
18
Как этот случай связан с предупреждением Эмина Гюна Сирера
Основатель Avalanche Эмин Гюн Сирер предупреждал, что ИИ может находить или использовать системные баги в блокчейнах раньше, чем развитие криптографии поставит под угрозу ECDSA — алгоритм цифровой подписи.
26
31 Случай XRP Ledger иллюстрирует суть этого различия: ошибка в программном обеспечении, которое обрабатывает транзакции, может угрожать правилам реестра, даже если нет признаков взлома криптографии подписей.
3
26
Но этот инцидент не доказывает, что предсказанная Сирером атака с использованием ИИ произошла. По сообщениям, Сирер не указывал на конкретную неисправленную уязвимость XRP Ledger и не демонстрировал атаку на сеть с помощью ИИ.
12
28 Вывод здесь уже: найденный баг показывает риск программных ошибок, о котором говорил Сирер, но роль ИИ в его обнаружении не подтверждена.
Главный вывод
Надёжная криптография — лишь одна составляющая безопасности блокчейна. Не меньше внимания требуют платёжная логика, арифметические операции и проверка транзакций: ошибки в этих слоях способны нарушить правила протокола. В случае XRP Ledger экстренное обновление вышло до публичного раскрытия подробностей, а сообщений о доказательствах эксплуатации в публичной сети не было. Но это не подтверждает, что уязвимость обнаружил искусственный интеллект.
18
19
42