XRP Ledger’daki ödeme motoru açığı, blokzincirin kurallarını tehdit etmek için dijital imzaların kriptografisini kırmanın gerekmediğini gösterdi. Cayden Liao ve Veria AI, sorunu 22 Eylül 2026’da bildirdi; üç gün sonra yayımlanan güncellemeyle açık giderildi. Hata, ağın 100 milyar XRP’lik arz sınırının üzerinde harcanabilir XRP oluşturulmasına imkân verebilirdi.
2
3
42 Ancak Veria AI’ın sürece katılmış olması, açığı yapay zekânın bulduğunu kanıtlamıyor: mevcut haberler açığı yapay zekâya bağlamıyor ve yapay zekâ destekli bir saldırı belgelendiğini göstermiyor.
18
XRP Ledger’daki açık ne yapabilirdi?
Sorun, borsadaki emir defterindeki teklifleri kullanarak ödeme yapan işlemleri yürüten defterin ödeme motorundaydı. Haberlerde aktarılan teknik açıklamaya göre, biriken tutarları hesaplayan sayaçta bir tamsayı taşması yaşanabiliyordu: Toplam, sayacın temsil edebileceği değeri aşarsa sayı başa sarıyor ve yanlış hesaplanıyordu.
10
43
Bu yanlış hesaplama, özel hazırlanmış bir ödemenin başarısız olmak yerine sonradan harcanabilecek XRP oluşturmasına imkân verebilirdi. Dolayısıyla olası etki, işlemleri imzalamak için kullanılan kriptografinin kırılması değil, defterin sabit arz kuralının ihlal edilmesiydi.
2
3
26
Açık, 22 Eylül’de XRPL’nin hata ödül programı üzerinden bildirildi. Haberlerde sorunun yaklaşık 2015’ten kalma koda dayandığı ve xrpld 3.4.0 ile önceki sürümleri etkilediği belirtiliyor.
1
3
Yama ve açıklama neyi ortaya koyuyor?
XRPL, 25 Eylül’de güvenlik açısından hassas protokol sorunlarına yönelik acil güncelleme olarak xrpld 3.4.1’i yayımladı.
42 RippleX daha sonra bu sürümde giderilen iki ayrı hatayı açıkladı: ödeme motorundaki XRP taşması ve Batch iç işlemlerinin sarmalayıcı doğrulamasındaki bir hata.
25 Bunları birbirine karıştırmamak gerekiyor: İlki ödeme hesaplamaları ve izinsiz XRP oluşturma riskiyle, ikincisi Batch işlemlerinin doğrulanmasıyla ilgiliydi.
Sürümle birlikte fixBatchV1_2 adlı değişiklik de duyuruldu. Bu değişiklik, doğrulayıcıların nitelikli çoğunluğunun desteğini almıştı ve 9 Ekim’de etkinleşmesi bekleniyordu.
42 Güvenlik hassasiyeti nedeniyle sürüm duyurusunda kaynak kodunun daha sonra, bir teknik değerlendirmeyle birlikte yayımlanacağı belirtildi.
42
RippleX’in aktarılan testlerinde açık yeniden üretilebildi; açıklamada ise kamuya açık ağda istismar edildiğine dair kanıt bulunmadığı bildirildi.
19 Bu, incelemede bulunan kanıtlara ilişkin bir açıklamadır; açığın istismar edilmesinin imkânsız olduğunu kanıtlamaz. Ayrıca mevcut haberler, araştırmacıların açığı tespit etmek için yapay zekâ kullandığını da ortaya koymuyor.
18
Emin Gün Sirer’in uyarısıyla bağlantısı ne?
Avalanche’ın kurucusu Emin Gün Sirer, mevcut kriptografiyi zayıflatacak gelişmelerden önce yapay zekânın blokzincirlerdeki sistem düzeyindeki açıkları bulup istismar edebileceği uyarısında bulunmuştu. ECDSA, kripto işlemlerini yetkilendirmek için kullanılan dijital imza algoritmalarından biridir.
26
31 XRP Ledger vakası, bu uyarının işaret ettiği ayrımı görünür kılıyor: İmza kriptografisinin kırıldığına dair kanıt olmadan da işlem yazılımındaki bir hata, defterin kurallarını tehlikeye atabilir.
3
26
Ancak bu olay, Sirer’in öngördüğü bir yapay zekâ saldırısının gerçekleştiğini göstermiyor. Haberlere göre Sirer, yamanmamış belirli bir XRP Ledger açığı göstermedi ve ağda yapay zekâ destekli bir saldırı kanıtlamadı.
12
28 Bu nedenle çıkarım daha sınırlı olmalı: Açık, Sirer’in dikkat çektiği yazılım riskine örnek; yapay zekânın keşifteki rolü ise doğrulanmış değil.
Pratik sonuç
Blokzincir güvenliği yalnızca kriptografik algoritmaların gücüne bağlı değil. Ödeme mantığının, aritmetik işlemlerin ve işlem doğrulamasının da dikkatle incelenmesi gerekiyor; bu katmanlardaki hatalar protokol kurallarını zayıflatabilir. Bu vakada kamuya açık açıklamadan önce acil bir yama yayımlandı ve ağda istismar olduğuna dair kanıt bildirilmedi. Ancak açığı yapay zekânın bulduğu da doğrulanmış değil.
18
19
42