בעולם המטבעות הקריפטוגרפיים, היצע קבוע נתפס לעיתים קרובות כערובה קדושה, מעין מקבילה דיגיטלית לזהב בכספת. אולם פגיעות ב-XRP Ledger, שהסתתרה מאז שנת 2015, הראתה עד כמה שברירית יכולה להיות הביטחון הזה: באג במנוע התשלומים איפשר ליצור XRP ניתנים להוצאה מעבר למגבלה של 100 מיליארד מטבעות.
החוקרים Cayden Liao ו-Veria AI גילו את הבעיה באמצעות תוכנית bug bounty ב-22 בספטמבר 2026. RippleX שחזרה את המתקפה על שרת בדיקה ואישרה שתוקף יכול היה לייצר טוקנים חדשים תוך ניצול הצפת מספר שלם של 64 סיביות בעת סכימת הצעות רבות בבורסה המובנית. הקונה היה משלם סכום זעום, והמוכרים היו מקבלים את מלוא הסכום — וההפרש היה הופך ל-XRP "חדשים", שאותם ניתן היה לאחר מכן להוציא.
כל 100 מיליארד ה-XRP נוצרו בעת השקת הרשת בשנת 2012, והפרוטוקול מלכתחילה לא כלל הנפקה נוספת. הבאג נותר בלתי מזוהה במשך עשור, משום שתנועות רגילות מעולם לא התקרבו לגבול ההצפה. הבדיקה "ללא יצירת XRP" נשענה על אותה אריתמטיקה וגם היא פספסה את האנומליה, ואילו המגבלה על יתרת חשבון בודד נעקפה באמצעות פיזור על פני מאות כתובות.
התיקון שוחרר ב-xrpld 3.4.1 כבר ב-25 בספטמבר — בהליך חירום, ללא הצבעה רגילה של מאמתים. יותר מ-80 % מהצמתים עודכנו באותו יום. המפתחים לא מצאו עקבות לניצול ברשתות ציבוריות, אך עצם העובדה שהפגיעות התקיימה כל כך הרבה זמן מעוררת מחשבה: מי באמת שולט בכללים שלפיהם "פועלים" הכספים הדיגיטליים שלנו?
עבור מחזיקי XRP ונכסי קריפטו אחרים, הסיפור מזכיר אמת פשוטה: האמון בקוד אינו הפשטה, אלא חישוב סיכונים יומיומי. תוכניות bug bounty ותיקונים מהירים עובדים, אך הם אינם מבטלים את הצורך בפיזור ובהבנה שגם כללים "בלתי ניתנים לשינוי" דורשים לעיתים התערבות אנושית.
בסופו של דבר, העדכון חיזק את ההגנה בכך שהוסיף בדיקת הצפה והרחיב את מונה האינווריאנט. הלקח המרכזי לכל מי שמחזיק נכסים בבלוקצ'יין: אמינותה של מערכת נמדדת לא רק בהצלחותיה בעבר, אלא גם בנכונותה לתקן במהירות סדקים נסתרים.

