Một lỗi trong phần mềm thanh toán của XRP Ledger có thể đã cho phép kẻ tấn công tạo ra XRP có thể sử dụng từ “không khí”, theo một báo cáo bảo mật công bố ngày thứ Sáu. Lỗi này có khả năng đã tồn tại từ năm 2015 mà không ai nhận ra.
Nguồn cung XRP được giới hạn ở mức 100 tỷ token và token này hiện có giá trị khoảng 88.8 tỷ USD ở mức 1.41 USD/token. RippleX, bộ phận phát triển của Ripple, cho biết không phát hiện ai đã khai thác lỗ hổng này.
XRP Ledger có một sàn giao dịch tích hợp, nơi các tài khoản có thể tạo các đề nghị trao đổi token này lấy token khác.
Theo báo cáo, kẻ tấn công có thể mở vài trăm tài khoản, mỗi tài khoản sẽ đưa ra đề nghị trao đổi một lượng nhỏ token lấy một số lượng lớn XRP.
Sau đó, chỉ với một lệnh thanh toán duy nhất, kẻ tấn công có thể mua toàn bộ các đề nghị này cùng lúc. Tổng số mà hệ thống phần mềm theo dõi sẽ trở nên quá lớn so với bộ đếm của nó, khiến giá trị bị đặt lại về một con số rất nhỏ, giống như đồng hồ công-tơ-mét quay qua giới hạn tối đa của nó.
Các tài khoản bán nhận được toàn bộ thanh toán, trong khi người mua chỉ phải trả một khoản rất nhỏ. Một bước kiểm tra an toàn dùng để phát hiện XRP mới cũng sử dụng cùng bộ đếm này, nên cũng không phát hiện ra vấn đề.
Nhà nghiên cứu Cayden Liao và Veria AI đã báo cáo lỗ hổng này qua chương trình bug bounty của XRPL vào ngày 22/09/2023.
Official XRPL vulnerability disclosure report published October 9, 2026. What happenedA researcher (Cayden Liao and Veria AI) reported an integer-overflow bug in the payment engine through the XRPL Bug Bounty program on September 22, 2026. It affected xrpld 3.4.0 and earlier…
— MartyParty (@martypartymusic) October 10, 2026
Bình thường, để thay đổi các quy tắc trên XRP Ledger, cần phải có sự ủng hộ của hơn 80% các validator được tin cậy (máy chủ xác thực giao dịch) trong vòng hai tuần.
Tuy nhiên, bản vá lỗi lần này, được phát hành trong phiên bản phần mềm máy chủ 3.4.1 vào ngày 25/09/2023, đã có hiệu lực ngay khi các nhà vận hành cập nhật phần mềm.
“Đây là lần đầu tiên việc thay đổi xử lý giao dịch lại được triển khai trực tiếp như vậy kể từ khi hệ thống sửa đổi (amendment system) ra mắt hơn mười năm trước,” đại diện RippleX cho biết.
RippleX cho biết nếu tổ chức bỏ phiếu công khai, lỗ hổng sẽ bị phơi bày trên mã nguồn mở trong nhiều tuần liền, khi nó vẫn còn dễ bị khai thác. Hơn 80% validator mặc định đã nâng cấp trong ngày phát hành, trước khi mã nguồn bản vá được công bố.
Việc công khai sự cố này diễn ra sau một ngày khi nhà sáng lập Cyber Capital, Justin Bons, gọi việc bán XRP là “phi tập trung” là một hình thức “lừa đảo”, trong một cuộc tranh luận về sự phi tập trung của XRP với David Schwartz của Ripple. Báo cáo cũng nêu rõ, XRPL Foundation, RippleX và các validator đã cùng nhau quyết định cách xử lý.
RippleX khẳng định rằng quy trình bỏ phiếu vẫn sẽ tiếp tục được áp dụng cho những thay đổi trong tương lai.