У платіжному рушії XRP Ledger виявили помилку, яка потенційно могла дозволити створювати XRP понад ліміт у 100 млрд і витрачати ці монети. Уразливість повідомили Cayden Liao та Veria AI 22 вересня 2026 року, а виправлення випустили через три дні.
2
3
42 Водночас участь Veria AI сама по собі не доводить, що помилку знайшов саме штучний інтелект: доступні повідомлення не приписують виявлення ШІ й не описують атаку за його допомогою.
18
Що могла дозволити помилка
Проблема була в платіжному рушії — частині програмного забезпечення, яка обробляє платежі, зокрема ті, що використовують заявки в біржовому стакані. Уразливість пов’язували з переповненням цілого числа: якщо підсумок перевищував значення, яке лічильник міг зберегти, число могло «обернутися» й бути обчислене неправильно.
10
43
За такого сценарію спеціально сформований платіж міг призвести до появи XRP, які можна було б витратити, а не просто до відхилення транзакції. Потенційно це порушувало б правило про фіксовану максимальну емісію XRP. Йдеться про помилку в обробці транзакцій, а не про підтверджений злам криптографії цифрових підписів.
2
3
26
Про проблему повідомили через програму винагород за пошук помилок XRPL 22 вересня. За повідомленнями, вона могла бути в коді ще приблизно з 2015 року та стосувалася xrpld версії 3.4.0 і старіших.
1
3
Що відомо про виправлення
25 вересня XRPL випустив xrpld 3.4.1 як термінове оновлення для усунення проблем, пов’язаних із безпекою протоколу.
42 Пізніше RippleX повідомила, що в цьому релізі виправили дві окремі помилки: переповнення XRP у платіжному рушії та помилку перевірки внутрішніх транзакцій Batch.
25 Їх не слід плутати: перша стосувалася обчислення платежів і потенційного створення XRP, друга — перевірки транзакцій Batch.
Оновлення також запровадило поправку fixBatchV1_2. Вона вже мала підтримку кваліфікованої більшості валідаторів, а її активацію очікували 9 жовтня.
42 У повідомленні про реліз розробники пояснили, що через чутливість виправлень з погляду безпеки опублікують вихідний код пізніше разом із ретроспективним звітом.
42
За повідомленнями, RippleX відтворила проблему під час тестування. Водночас у звіті не було зазначено доказів її використання в публічній мережі.
19 Це означає, що таких доказів не виявили, а не те, що експлуатація була неможливою. Доступні матеріали також не встановлюють, чи допомагав ШІ дослідникам знайти помилку.
18
Як це пов’язано з попередженням про ШІ
Засновник Avalanche Емін Гюн Сірер попереджав, що ШІ може знаходити або експлуатувати системні помилки блокчейнів раніше, ніж розвиток криптографії поставить під загрозу ECDSA — алгоритм цифрового підпису.
26
31 Випадок із XRP Ledger показує різницю між цими ризиками: помилка в програмному забезпеченні, яке обробляє транзакції, може поставити під загрозу правила реєстру навіть без ознак зламу криптографії підписів.
3
26
Однак цей інцидент не підтверджує, що сталося передбачене Сірером ШІ-атакування. Повідомлення не вказують на конкретну невиправлену вразливість XRP Ledger, яку він виявив, і не свідчать про продемонстровану атаку ШІ на мережу.
12
28 Обережний висновок такий: помилка ілюструє ризик у програмному забезпеченні, про який говорив Сірер, але роль ШІ в її виявленні не підтверджена.
Головний висновок
Криптографічна стійкість — лише одна частина безпеки блокчейну. Платіжна логіка, арифметичні обчислення та перевірка транзакцій теж потребують ретельного аудиту: помилки в цих компонентах можуть підважити правила протоколу. У цьому випадку термінове оновлення вийшло до публічного розкриття деталей, а повідомлень про використання помилки в публічній мережі не було. Але це не доводить, що саме ШІ допоміг її знайти.
18
19
42