9 октября 2026 года XRP Ledger (XRPL) сообщил о двух уязвимостях программного обеспечения, включая критическую ошибку, которая могла позволить злоумышленникам создавать новые XRP, пригодные для расходования. Вторая уязвимость затрагивала функцию пакетных транзакций сети и могла нарушить проверку транзакций.
Согласно официальному отчёту, ошибка в механизме платежей была исправлена в версии xrpld 3.4.1, выпущенной 25 сентября. XRPL сообщил, что нет никаких свидетельств эксплуатации уязвимости в какой-либо общедоступной сети.
Ошибка XRPL могла привести к созданию новых XRP
Критическая уязвимость затрагивала расчёт платёжным движком количества XRP, необходимого для исполнения сделок по нескольким предложениям в книге ордеров. При превышении совокупной суммой максимального значения, поддерживаемого системой, могло происходить переполнение. В результате платёжный движок мог списать с покупателя меньше XRP, чем начислить владельцам предложений, фактически создавая новые XRP.
Для эксплуатации ошибки требовалась специально подготовленная книга ордеров с сотнями предложений по необычно высоким ценам, а затем — определённая платёжная транзакция. Уязвимость нельзя было вызвать обычными платежами или сделками.
Исследователь сообщил об уязвимости через программу вознаграждения за обнаружение ошибок XRPL 22 сентября 2026 года. Инженерная команда RippleX воспроизвела ошибку и подтвердила, что XRP, созданные с её использованием, можно было потратить.
Проблему устранили в версии 3.4.1. Разработчики добавили проверки, предотвращающие переполнение при вычислениях, и усилили защиту системы от несанкционированного создания XRP.
Вторая ошибка затронула пакетные транзакции XRPL
Вторая уязвимость была связана с функцией пакетных транзакций XRP Ledger, которая позволяет пользователям отправлять несколько транзакций одновременно. Из-за ошибки транзакция внутри пакета могла содержать поле с неправильной структурой. Сервер при этом всё равно мог принять и обработать транзакцию.
Из-за этого разные версии программного обеспечения XRPL могли по-разному определять, является ли транзакция действительной. Такие расхождения могли помешать валидаторам достичь консенсуса и прервать проверку реестра.
Согласно отчёту, ошибка не позволяла злоумышленникам обходить подписи транзакций или напрямую похищать средства.
XRPL устранила уязвимость с помощью поправки fixBatchV1_2, которая требует от транзакций правильной структуры. На момент обнаружения уязвимости функция пакетных транзакций ещё не была активирована в основной сети, поэтому в отчёте не указано, что эта ошибка затронула какие-либо аккаунты или средства в основной сети.
XRPL активировала исправление безопасности для пакетных транзакций
Разработчики XRPL и операторы валидаторов отозвали поддержку первоначальной поправки о пакетных транзакциях, чтобы перезапустить график её активации, пока команда готовила исправление.
Исправленная поправка получила поддержку и была активирована в основной сети 9 октября 2026 года — в тот же день, когда был опубликован отчёт об уязвимости.
В отчёте также описано изменение процесса тестирования безопасности. XRPL планирует повторно проверять сообщённые уязвимости на кандидатах на выпуск, чтобы убедиться в эффективности исправлений до выхода программного обеспечения.
Что нужно знать держателям XRP
Обе уязвимости устранены. XRPL сообщила, что нет свидетельств эксплуатации критической ошибки платёжного движка в публичной сети. В отчёте не установлено, что какая-либо из ошибок привела к фактической потере средств или увеличению предложения XRP. Исправление платёжного движка включено в версию xrpld 3.4.1, а проблема с пакетными транзакциями устранена с помощью поправки fixBatchV1_2.
В отчёте не говорится, что держателям XRP нужно переводить свои средства или менять закрытые ключи. Обновление программного обеспечения касается операторов серверов XRPL: им нужны совместимые версии, чтобы поддерживать синхронизацию с сетью.
