XRP Ledger korjasi kriittisen virheen, joka olisi voinut luoda XRP:tä tyhjästä

XRP Ledger korjasi kriittisen virheen, joka olisi voinut luoda XRP:tä tyhjästä

XRP Ledger -verkon kehittäjät julkaisivat 9. lokakuuta selvityksen kriittisestä ohjelmistovirheestä, joka olisi voinut antaa hyökkääjän luoda uutta XRP:tä tyhjästä ja rikkoa valuutan 100 miljardin kappaleen rajan. Virhe ehti olla piilossa koodissa noin vuosikymmenen. Se korjattiin jo 25. syyskuuta julkaistussa xrpld 3.4.1 -versiossa, eikä RippleXin mukaan ole todisteita siitä, että sitä olisi käytetty hyväksi missään julkisessa verkossa.

Vika piili maksujen summaamisessa

Virhe sijaitsi XRP Ledgerin maksumoottorissa eli koodissa, joka selvittää siirrot verkon sisäänrakennetussa hajautetussa pörssissä (DEX). Kun yksi maksu osti kerralla useita tarjouksia tilauskirjasta, moottori laski ostajan velkaa summaamalla tarjousten XRP-määrät yhteen tavallisella 64-bittisellä kokonaislukulaskennalla ilman ylivuototarkistusta.

XRP-määrät tallennetaan kokonaislukuina, joilla on kiinteä enimmäisarvo. Jos summa ylitti sen, luku ei antanut virhettä vaan kiertyi takaisin pieneksi. Moottori maksoi jokaiselle tarjouksen tekijälle täyden summan, mutta veloitti ostajalta vain kiertyneen pienen loppusumman.

Ero oli uutta XRP:tä, jota ei olisi koskaan pitänyt syntyä. Verkon oma turvatarkistus eli invariantti, jonka tehtävä on varmistaa, ettei mikään siirto luo XRP:tä, laski muutokset samalla tavalla ja kiertyi sen vuoksi samoin — se ei siis havainnut mitään. Selvityksen mukaan virhe on ollut nykyisessä maksumoottorissa sen kirjoittamisesta asti eli noin vuodesta 2015.

Hyökkäys olisi vaatinut satoja tilejä ja maksanut vähän

Iskun ei olisi tarvinnut alkaa suuresta pääomasta. Hyökkääjä olisi luonut muutaman sadan tilin ja pannut jokaisen myymään pientä määrää jotain tokenia erittäin suuresta XRP-määrästä. Sen jälkeen hän olisi lähettänyt yhden maksun, joka ostaa kaikki tarjoukset kerralla.

Kustannus olisi ollut muutama sata XRP:tä tilien ja tarjousten varauksiin, jotka palautuvat, kun kohteet poistetaan, sekä tavalliset siirtomaksut. Koska XRP:tä ei ole tarkoitus voida luoda koskaan lisää, virhe olisi iskenyt suoraan valuutan keskeiseen lupaukseen.

RippleX luokitteli virheen kriittiseksi, koska käyttökelpoista XRP:tä olisi voinut syntyä kertaheitolla enemmän kuin koko tarjonta. Hyökkäys ei olisi voinut tapahtua vahingossa: se vaati satoja tarjouksia hinnoilla, joita yksikään oikea treidaaja ei käyttäisi, sekä maksun, joka oli rakennettu kuluttamaan ne kaikki yhdellä kertaa.

Korjaus valmistui kolmessa päivässä

Aikataulu oli tiivis. Tutkija Cayden Liao raportoi virheen XRPL:n bug bounty -ohjelman kautta 22. syyskuuta, ja raportti arvioitiin aluksi vakavuudeltaan luokkaan ”Major”. RippleXin insinöörit toistivat hyökkäyksen seuraavana päivänä, vahvistivat, että syntynyttä XRP:tä pystyi käyttämään, ja nostivat vakavuuden kriittiseksi.

Korjaus julkaistiin 25. syyskuuta xrpld 3.4.1 -versiossa, ja yli 80 prosenttia verkon oletusvalidaattoreista oli päivittänyt sen saman päivän aikana. Virhe paljastettiin julkisesti vasta 9. lokakuuta.

Poikkeuksellista oli, että korjaus ohitti XRP Ledgerin tavanomaisen muutosmenettelyn. Yleensä verkon sääntömuutokset käyvät läpi validaattorien äänestyksen ennen voimaantuloa, mutta tämä korjaus toimitettiin suorana koodimuutoksena, ja lähdekoodi julkaistiin vasta käyttöönoton jälkeen. XRPL Operations asetti version 3.4.1 verkon vähimmäisvaatimukseksi ja kertoi, ettei todisteita hyväksikäytöstä julkisessa verkossa ole löytynyt.

Sama päivitys korjasi Batch-siirtojen tarkistuksen

Xrpld 3.4.1 korjasi myös toisen, lievemmän virheen XRP Ledgerin Batch-toiminnossa, joka sallii enintään kahdeksan siirron lähettämisen yhtenä kokonaisuutena. Palvelin ei tarkistanut, että jokainen sisäkkäinen siirto oli kääritty sääntöjen vaatimaan RawTransaction-kenttään, joten väärin kääritty siirto voisi mennä läpi ja tallentua kirjanpitoon.

Pahimmillaan eri versioita pyörittävät solmut olisivat voineet olla eri mieltä siirron kelpoisuudesta, mikä olisi voinut keskeyttää uusien lohkojen vahvistamisen. Korjaus otettiin käyttöön fixBatchV1_2-muutoksella 9. lokakuuta. Selvityksen mukaan tästäkään virheestä ei aiheutunut varojen menetyksiä.

Mitä tämä tarkoittaa XRP:n omistajille ja solmuille

XRP:n omistajille selvityksen keskeinen viesti on rauhoittava: todisteita hyväksikäytöstä ei ole, eikä tarjonnan eheydessä ole havaittu ongelmaa. XRP:n hinta oli noin 1,40 dollaria ja markkina-arvo noin 88,5 miljardia dollaria (CoinGecko, 10.10.2026).

Suorin kohderyhmä ovat kuitenkin solmujen ylläpitäjät. Kaikki, jotka ajavat yhä xrpld-versiota 3.4.0 tai vanhempaa, pyörittävät ohjelmistoa, jossa on julkisesti dokumentoitu tarjonnan rikkova virhe, ja uudemmat verkon muutokset ovat tehneet vanhoista versioista yhteensopimattomia muun verkon kanssa. Päivitys 3.4.1:een on ollut saatavilla 25. syyskuuta lähtien.

Lähteet


Vastuuvapauslauseke: Tämä artikkeli on tarkoitettu vain tiedotustarkoituksiin. Sitä ei tarjota tai ole tarkoitettu käytettäväksi oikeudellisena, verotuksellisena, sijoitus-, rahoitus- tai muuna neuvona.

Mainos: jutun lopussa on kumppanimainoksia ja mainoslinkkejä. Kryptouutiset.net voi saada provision, jos rekisteröidyt palveluun kutsukoodin tai linkin kautta. Tämä kaupallinen yhteistyö ei vaikuta uutisten sisältöön tai toimituksellisiin johtopäätöksiin.

Kvarn X – kryptot, osakkeet ja ETF:t samassa paikassa

Coinmotion – suomalainen kryptopalvelu vuodesta 2012

Kryptouutiset toimitus

Kryptouutiset.net on riippumaton suomalainen krypto- ja Web3-media. Jutut julkaistaan tekijänimellä Kryptouutiset toimitus: ne tuotetaan toimituksellisesti, tarvittaessa tekoälyä apuna käyttäen, ja nimetty ihmistoimittaja tarkastaa ne ennen julkaisua ja päivityksiä. Jutun on tarkastanut: Pasi Kalevi, päätoimittaja. Julkaisija: Toiminimi Kryptouutiset.net, Piispansilta 11, 02230 Espoo, Suomi. Yhteystiedot: info@kryptouutiset.net. Lue lisää: Toimitus · Näin jutut syntyvät.
Toiminimi Kryptouutiset.net · Piispansilta 11, 02230 Espoo, Suomi · puh. +358 40 166 4365