Bug no XRP Ledger permitia criar tokens do nada por quase 10 anos
Falha no sistema de pagamentos do XRP Ledger, descoberta com auxílio de IA, poderia quebrar o limite fixo de 100 bilhões de tokens. A correção foi feita sem alarde.
Uma falha de segurança no sistema de pagamentos do XRP Ledger, que existia desde 2015, poderia ter permitido a um atacante criar quantidades massivas de XRP sem custo, violando a regra fundamental de oferta fixa do token. A vulnerabilidade foi identificada pelo pesquisador Cayden Liao em parceria com a Veria AI e reportada internamente em setembro do ano passado. A correção saiu três dias depois, sem que a Ripple explicasse publicamente o que havia consertado.
O episódio levanta questões relevantes sobre a auditoria de segurança em blockchains estabelecidas e sobre como falhas críticas podem permanecer adormecidas por anos, mesmo em redes que movimentam dezenas de bilhões de dólares.
Como a falha funcionava na prática
Para entender a gravidade, é preciso lembrar que todos os 100 bilhões de XRP foram criados no lançamento do ledger, em 2012. O protocolo foi desenhado para que nenhum token adicional pudesse ser emitido. Essa garantia de oferta fixa é um dos pilares que instituições financeiras consideram ao adotar a rede para liquidações e pagamentos transfronteiriços.
A vulnerabilidade explorava a exchange nativa do XRP Ledger, onde contas podem publicar ofertas para trocar um token por outro. O cenário de ataque funcionaria assim: um agente malicioso abriria centenas de contas, cada uma oferecendo uma quantidade ínfima de um token qualquer em troca de uma quantidade absurdamente grande de XRP. Em seguida, enviaria um único pagamento que compraria todas as ofertas de uma vez.
O volume total de XRP gerado seria grande demais para o software calcular corretamente. Na prática, as contas vendedoras receberiam o pagamento integral, enquanto a conta compradora seria cobrada quase nada. O resultado: XRP que simplesmente não existia antes passaria a circular na rede.
Por que as travas de segurança falharam
O XRP Ledger executa uma verificação após cada transação para garantir que nenhum XRP novo surgiu do nada. Mas essa checagem dependia do mesmo cálculo que o ataque corrompia. O total mal contabilizado passava batido pelo validador. Um segundo mecanismo, que limita quanto XRP uma única conta pode receber, também não seria acionado, porque o ataque distribuía os tokens criados entre centenas de contas diferentes.
O custo do ataque seria irrisório: algumas centenas de XRP para abrir as contas necessárias, quantia que em grande parte poderia ser recuperada, além das taxas de transação, que no XRP Ledger são frações de centavo. Em tese, um atacante poderia ter criado bilhões de dólares em XRP fantasma e despejado tudo em exchanges centralizadas antes que qualquer um percebesse.
A RippleX, braço de desenvolvimento da Ripple, afirmou que reproduziu o ataque em um servidor isolado e confirmou que os tokens criados poderiam ser gastos em transações subsequentes. Apesar disso, a empresa declarou não ter encontrado evidências de que a falha foi explorada em qualquer rede pública.
A correção silenciosa e o papel da IA na descoberta
Os desenvolvedores incluíram a correção na versão 3.4.1 do xrpld, o software de servidor do ledger, em 25 de setembro, sem divulgar detalhes sobre o que havia sido reparado. A divulgação completa só veio meses depois, em um relatório de segurança publicado recentemente.
Essa prática de “silent patching” é controversa no mundo cripto. Por um lado, divulgar uma vulnerabilidade antes que a maioria dos nós atualize o software pode ser um convite para atacantes. Por outro, a falta de transparência corrói a confiança em um ecossistema que se orgulha de ser aberto e verificável. Como já discutimos em análises sobre segurança no mercado cripto, o equilíbrio entre proteção e transparência continua sendo um dos debates mais delicados do setor.
O caso do XRP Ledger integra uma sequência de vulnerabilidades antigas descobertas com auxílio de inteligência artificial. Desde meados do ano passado, ferramentas de IA têm sido usadas para varrer códigos de blockchain em busca de falhas que passaram despercebidas por auditores humanos. Entre os casos recentes estão um bug na carteira Coldcard, vinculado ao roubo de pelo menos 1.367 BTC, e vulnerabilidades que forçaram operadores de nós Bitcoin a desconectar seus sistemas do Core Lightning.
O que isso significa para quem investe em XRP
O impacto imediato no preço do XRP foi limitado, em parte porque a falha já estava corrigida quando veio a público. Mas o episódio expõe um risco que investidores institucionais e de varejo tendem a subestimar: a segurança do código base de uma blockchain não é estática. Um protocolo pode funcionar sem problemas por uma década e ainda assim carregar vulnerabilidades capazes de destruir suas premissas fundamentais.
Para redes que buscam adoção institucional, como o XRP Ledger vem fazendo ao adicionar controles voltados a bancos e fundos tokenizados, a confiança na integridade do supply é inegociável. Se a falha tivesse sido explorada e bilhões em XRP espúrios tivessem chegado ao mercado, o dano reputacional poderia ser irreversível, independentemente de correções técnicas posteriores.
O caso também reforça a importância crescente da inteligência artificial como ferramenta de auditoria em sistemas descentralizados. À medida que protocolos envelhecem e acumulam milhões de linhas de código, a capacidade de modelos de IA de identificar padrões que escapam à revisão humana se torna uma camada de segurança cada vez mais relevante.
O mercado cripto amadureceu em capitalização e complexidade regulatória, mas a infraestrutura técnica que sustenta esses trilhões de dólares ainda depende de processos de auditoria que, como o caso do XRP Ledger demonstra, são falíveis. A pergunta que fica é quantas outras falhas dessa magnitude ainda estão adormecidas em blockchains que o mercado trata como consolidadas.
Este conteúdo é informativo e educacional e não constitui recomendação de investimento. Rentabilidade passada não é garantia de resultados futuros.





