Un fallo de una década pudo haber creado miles de millones de XRP

iEXExchanger
Un fallo de una década pudo haber creado miles de millones de XRP

Los desarrolladores de XRP Ledger corrigieron de urgencia un fallo de casi una década que, en teoría, permitía crear tokens por encima del tope de 100.000 millones. No hay indicios de que se haya explotado.

XRP siempre se ha vendido con una promesa sencilla: una oferta fija de 100.000 millones de monedas, preminadas en un solo bloque en 2012, sin minería y sin inflación gradual. Durante más de una década esa cifra fue el argumento central frente a la emisión lenta de bitcoin. Resulta que ese tope descansaba sobre una aritmética que nadie había intentado romper en serio.

El fallo vivía en el código de liquidación de órdenes del motor de pagos desde 2015. Cuando un solo pago absorbía un gran lote de órdenes del exchange integrado de XRP Ledger, el monto a pagar se calculaba con un entero de 64 bits. Bastaban suficientes órdenes con precios absurdos para que esa cifra desbordara y se convirtiera en un número mucho menor: los vendedores recibían el pago completo, mientras el comprador apenas pagaba nada. La diferencia era, en la práctica, XRP que nunca había existido.

Ejecutarlo no habría costado mucho. Según RippleX, un atacante solo necesitaría unos cientos de XRP como reserva repartidos entre varias cuentas, más las comisiones normales de transacción.

No fue una auditoría interna la que lo detectó, sino el investigador Cayden Liao, junto con el equipo de Veria AI, que lo reportó el 22 de septiembre a través del programa de recompensas de XRPL. Lo que siguió avanzó a una velocidad inusual para una red descentralizada: RippleX reprodujo el fallo y lo calificó de crítico en un día, y el parche xrpld 3.4.1 salió el 25 de septiembre, saltándose la votación habitual de enmienda, que normalmente exige más del 80% de los validadores de confianza durante dos semanas seguidas. Para una red que se vende por su gobernanza distribuida, fue una excepción deliberada: cerrar la ventana de riesgo pesó más que esperar el proceso normal.

El problema solo se hizo público el 9 de octubre, dos semanas después de haberse corregido. XRPL Operations afirmó no haber encontrado indicios de que el fallo se explotara en una red real, aunque eso es difícil de verificar desde fuera: un ataque exitoso habría tenido el aspecto de un pago grande y perfectamente normal.

No se trata solo de un susto puntual. Es un recordatorio de que incluso una blockchain madura, de más de una década, vendida sobre la idea de una oferta fija y predecible, puede seguir arrastrando aritmética que nadie había intentado romper hasta que alguien lo hizo por una recompensa. Un tope fijo es tan sólido como el código que todavía nadie ha llevado al límite.

Preguntas y respuestas

Preguntas frecuentes sobre este artículo

¿En qué consistía exactamente la vulnerabilidad de XRP Ledger?

Un fallo en el motor de pagos permitía, bajo ciertas condiciones, que el entero de 64 bits usado para calcular el total de una operación se desbordara, de modo que el vendedor recibía el pago completo y el comprador pagaba casi nada; la diferencia se convertía en XRP nuevo y no registrado.

¿Quién encontró el fallo y cómo?

El investigador independiente Cayden Liao, junto con el equipo de Veria AI, la descubrió y la reportó el 22 de septiembre de 2026 a través del programa de recompensas XRPL, que paga a investigadores externos por encontrar fallos críticos.

¿Alguien resultó realmente afectado?

XRPL Operations afirmó no haber encontrado pruebas de que el fallo se explotara en la red pública. Sin embargo, es difícil verificarlo de forma independiente, ya que un ataque exitoso tendría el aspecto de un pago grande, pero por lo demás normal.

¿Por qué se lanzó el parche sin la votación habitual de los validadores?

Un cambio normal del protocolo de XRP Ledger requiere más del 80% de los validadores de confianza durante dos semanas consecutivas. Dada la gravedad del fallo, los desarrolladores lanzaron xrpld 3.4.1 como versión de emergencia para cerrar la ventana de exposición lo antes posible, en lugar de esperar el proceso completo de votación.