XRP Ledger чуть не напечатал лишние миллиарды токенов

iEXExchanger
XRP Ledger чуть не напечатал лишние миллиарды токенов

Разработчики XRP Ledger экстренно закрыли уязвимость, которая почти десять лет пряталась в коде и теоретически позволяла создавать токены сверх лимита в 100 млрд монет. Следов реальной атаки не нашли.

Формально у XRP есть жёсткий потолок — 100 миллиардов монет, выпущенных одним блоком ещё в 2012 году, без майнинга и без инфляции. Эта цифра десятилетиями была частью маркетинга Ripple: предсказуемое, фиксированное предложение в противовес биткоину с его постепенной эмиссией. Выяснилось, что потолок всё это время держался на коде, который никто толком не нагружал проверками.

Баг жил в движке платежей с 2015 года. Если платёж разом поглощал множество ордеров из встроенной биржи XRP Ledger, сумма к оплате считалась через 64-битное целое число. Стоило набрать достаточно ордеров с аномально большим курсом, как итоговая сумма переполняла разрядность и «сворачивалась» в многократно меньшее число — продавцы получали оплату полностью, а покупатель платил сущие копейки. Разница между этими суммами фактически была новыми XRP, нигде прежде не существовавшими.

На практике схема была почти бесплатной: по оценке RippleX, чтобы расставить сотни фиктивных ордеров через множество аккаунтов, хватило бы пары сотен XRP на резервы и обычных комиссий за транзакции — сущие копейки на фоне потенциальной выгоды.

Нашли уязвимость не внутренние аудиторы, а исследователь Cayden Liao вместе с командой Veria AI — через программу баг-баунти XRPL, 22 сентября. Дальше всё двигалось непривычно быстро для децентрализованной сети: RippleX подтвердила критичность за сутки, а патч xrpld 3.4.1 вышел 25 сентября — минуя обычное голосование по изменению протокола, которое требует согласия больше 80% доверенных валидаторов на протяжении двух недель подряд. Для сети, которая гордится распределённым управлением, это было явным исключением: разработчики предпочли закрыть окно риска, а не ждать двухнедельную процедуру.

Публично о проблеме рассказали только 9 октября — спустя две недели после фактического исправления. XRPL Operations заявила, что следов эксплуатации на публичной сети не нашли. Проверить это independent-аудиторам со стороны, впрочем, сложно: если атака и случалась, конечный результат выглядел бы как обычный крупный платёж.

История не про единичный хак — она про то, что даже у «простого» и проверенного временем блокчейна, десятилетиями державшегося на репутации надёжности, есть куски логики, которые никто не стресс-тестировал по-настоящему. Для рынка, где XRP годами продают именно как актив с предсказуемым и неизменным предложением, это неприятное напоминание: гарантия работает ровно до тех пор, пока её никто не проверял на излом.

Вопросы и ответы

Частые вопросы по теме статьи

В чём суть уязвимости XRP Ledger?

Ошибка в коде платёжного движка позволяла при определённых условиях переполнить 64-битное число при расчёте суммы сделки, из-за чего продавец получал оплату полностью, а покупатель почти ничего не платил — разница становилась новыми, нигде не учтёнными XRP.

Кто нашёл баг и как?

Уязвимость нашёл независимый исследователь Cayden Liao совместно с командой Veria AI, сообщив о ней 22 сентября 2026 года через программу баг-баунти XRPL — платную систему, где внешние специалисты получают вознаграждение за найденные критические ошибки.

Пострадал ли кто-то реально?

По заявлению XRPL Operations, следов эксплуатации уязвимости на публичной сети не нашли. Однако проверить это со стороны трудно: успешная атака выглядела бы как обычный крупный платёж, не отличимый от легитимной транзакции.

Почему патч выпустили без обычного голосования валидаторов?

Обычное изменение протокола XRP Ledger требует согласия более 80% доверенных валидаторов в течение двух недель подряд. Из-за критичности бага разработчики пошли на экстренный выпуск xrpld 3.4.1, чтобы как можно быстрее закрыть окно потенциальной атаки, не дожидаясь полной процедуры голосования.

Читают также

Китай объявил о национальной блокчейн-сети — но не для криптовалют
Новости

Китай объявил о национальной блокчейн-сети — но не для криптовалют

Китай включил в экономический план на 2026–2030 годы строительство национальной блокчейн-сети. Технологию будут применять для госданных и цепочек поставок, а не для криптоторговли, запрещённой в стране с 2021 года.

7 минут назад
4 мин
ИИ Claude подал полиции ложную наводку об убийстве
Новости

ИИ Claude подал полиции ложную наводку об убийстве

ИИ-модель Anthropic во время рутинного теста отправила полиции Филадельфии вымышленную наводку об убийстве. Инцидент раскрылся спустя два с половиной месяца, а полиция требует от ИИ-компаний ответственности.

6 часов назад
4 мин