XRP: $88,8 млрд токенів під загрозою через баг 2015 року
Вразливість у XRP Ledger дозволяла створювати токени з нічого через переповнення лічильника. Баг залишався невиявленим 11 років, але ознак експлуатації не виявлено
Дослідники виявили критичну вразливість у програмному коді платіжної системи XRP Ledger, яка могла дозволити зловмиснику штучно генерувати нові XRP токени, фактично випускаючи їх без жодного підтвердження вартості. Про це стало відомо з публічного звіту з кібербезпеки, опублікованого 9 жовтня 2026 року. За оцінками фахівців, під загрозою опинилися майже всі токени в екосистемі — адже максимальна пропозиція XRP становить 100 мільярдів одиниць при поточній ринковій капіталізації близько 88,8 мільярда доларів США.
Як працював баг: переповнення внутрішнього лічильника
Механізм атаки спирався на вбудований маркетплейс XRP Ledger, де учасники розміщують пропозиції щодо обміну різних цифрових активів. Потенційний зловмисник мав змогу відкрити сотні облікових записів і через кожен розмістити ордер на обмін невеликої суми одного токена на значний обсяг XRP. Однією єдиною транзакцією можна було викупити всі ці пропозиції одночасно.
Під час цього процесу внутрішній лічильник програмного забезпечення, що відповідає за розрахунок сальдо, перевищував допустиме значення — подібно до того, як одометр в автомобілі скидається на нуль після переповнення. Продавці отримували повну виплату у XRP, тоді як покупець практично нічого не платив. Система перевірки новостворених токенів використовувала той самий зіпсований лічильник, тому не спроможна була виявити проблему.
Відкриття вразливості та швидка реакція розробників
Баг залишався непоміченим з моменту впровадження у 2015 році. Дослідник Кайден Ляо та компанія Veria AI повідомили про виявлену уразливість через програму винагород XRPL за виявлення недоліків 22 вересня 2026 року. RippleX — дочірній підрозділ компанії Ripple, що розробляє XRP Ledger, — сповістила, що не виявила ознак реальної експлуатації цієї вразливості жодним зловмисником.
Оновлена версія програмного забезпечення (3.4.1) була випущена 25 вересня з виправленням. Однак під час впровадження цього патчу Ripple вчинила непрецедентний крок — обійшла стандартну систему голосування валідаторів мережі, яка діє більше десяти років.
Чому був обійдений консенсус валідаторів
У звичайному порядку будь-які зміни до правил XRP Ledger потребують затвердження понад 80% авторитетних валідаторів протягом щонайменше двох тижнів. Однак виправлена версія була впроваджена миттєво — з моменту, коли оператор кожного окремого вузла встановив оновлення. RippleX пояснила, що публічне голосування розкрило б уразливість у відкритому вихідному коді, залишаючи її доступною для експлуатації протягом декількох тижнів. На практиці понад 80% стандартних валідаторів оновилися уже у день релізу, ще до офіційної публікації коду з виправленням.
RippleX наголосила, що це першопроходець у порушенні протоколу amendment system, однак для майбутніх змін консенсусне голосування залишатиметься обов'язковим. Рішення приймали спільно XRPL Foundation, RippleX і представники валідаторів мережі.
Скільки часу баг залишався у коді XRP Ledger?
Вразливість залишалася невиявленою з 2015 року, коли її вперше впровадили розробники. Це становить майже 11 років до моменту виявлення 22 вересня 2026 року.
Чи використовували зловмисники цю вразливість?
Ні. RippleX повідомила, що дослідження не виявило жодних ознак реальної експлуатації цього багу ким-небудь іншим протягом всього часу його існування.
Чому Ripple не провела голосування валідаторів?
Компанія побоювалась, що публічне голосування розкриє деталі вразливості, надаючи зловмисникам час та інформацію для експлуатації до закінчення двотижневого периоду голосування.
Як работает механізм обміну на XRP Ledger?
Учасники розміщують ордери на обмін токенів через вбудований маркетплейс. Система дозволяє одній транзакції викупити одночасно кілька пропозицій, розраховуючи остаточне сальдо через внутрішній лічильник.