В криптовалютном мире фиксированное предложение часто воспринимают как священную гарантию, словно цифровой эквивалент золота в сейфе. Однако уязвимость в XRP Ledger, прятавшаяся с 2015 года, показала, насколько хрупкой может оказаться эта уверенность: баг в платежном движке позволял создавать spendable XRP сверх лимита в 100 миллиардов монет.
Исследователи Cayden Liao и Veria AI обнаружили проблему через программу bug bounty 22 сентября 2026 года. RippleX воспроизвела атаку на тестовом сервере и подтвердила, что злоумышленник мог генерировать новые токены, используя переполнение 64-битного целого при суммировании множества офферов в встроенной бирже. Покупатель платил бы мизерную сумму, а продавцы получали полную — разница превращалась в «новые» XRP, которые затем можно было тратить.
Все 100 миллиардов XRP были созданы при запуске сети в 2012 году, и протокол изначально не предусматривал дополнительной эмиссии. Баг оставался незамеченным десятилетие, потому что обычные транзакции никогда не приближались к границе переполнения. Проверка «без создания XRP» опиралась на ту же арифметику и тоже пропускала аномалию, а лимит на баланс одного аккаунта обходился распределением по сотням адресов.
Исправление выпустили в xrpld 3.4.1 уже 25 сентября — в экстренном порядке, без обычного голосования валидаторов. Более 80 % узлов обновились в тот же день. Разработчики не нашли следов эксплуатации на публичных сетях, но сам факт, что уязвимость просуществовала так долго, заставляет задуматься: кто на самом деле контролирует правила, по которым «работают» наши цифровые деньги?
Для держателей XRP и других криптоактивов история напоминает простую истину: доверие к коду — это не абстракция, а ежедневный расчет рисков. Баг-баунти и быстрые патчи работают, но они не отменяют необходимости диверсификации и понимания, что даже «неизменяемые» правила иногда требуют человеческого вмешательства.
В итоге обновление укрепило защиту, добавив проверку переполнения и расширив счетчик инварианта. Главный урок для любого, кто держит активы в блокчейне: надежность системы измеряется не только ее прошлыми успехами, но и готовностью быстро исправлять скрытые трещины.

