Live gratuita da VEJA Negócios em 13/10, às 19h: como investir fora do Brasil, com Tony Volpon e Rodolfo Bastos. Inscreva-se grátis.Estratégia Internacional, o curso da VEJA Negócios e da BlockTrends: 4 módulos para investir fora do Brasil. Inscrições abertas.
Criptomoedas

Bug no XRP Ledger permitia criar tokens do nada por 10 anos

Falha de segurança no XRP Ledger, descoberta com ajuda de IA, poderia ter quebrado o limite fixo de 100 bilhões de tokens. O problema passou despercebido por uma década.

Bug no XRP Ledger permitia criar tokens do nada por 10 anos
Foto: Morthy Jameson / Unsplash

Uma vulnerabilidade no sistema de pagamentos do XRP Ledger, presente desde 2015, poderia ter permitido que um atacante criasse quantidades massivas de XRP sem qualquer custo. O bug quebrava a regra fundamental da rede: o limite fixo de 100 bilhões de tokens, todos gerados no lançamento do ledger em 2012, sem possibilidade de emissão adicional.

A falha foi identificada pelo pesquisador Cayden Liao em parceria com a Veria AI e reportada internamente em setembro de 2024. Engenheiros da RippleX, braço de desenvolvimento da Ripple, reproduziram o ataque em servidor isolado e confirmaram que os XRP criados a partir do bug poderiam ser gastos em transações posteriores. Segundo a RippleX, não há evidências de que a falha tenha sido explorada em qualquer rede pública.

Como o ataque funcionaria na prática

O vetor de ataque explorava a exchange descentralizada nativa do XRP Ledger, onde contas publicam ofertas para trocar um token por outro. Na prática, um atacante poderia abrir centenas de contas, cada uma oferecendo uma quantidade mínima de um token em troca de um valor absurdamente alto de XRP.

Em seguida, bastaria enviar um único pagamento que comprasse todas as ofertas simultaneamente. O valor total de XRP devido seria grande demais para o software calcular corretamente. O resultado: as contas vendedoras do atacante seriam pagas integralmente, enquanto a conta compradora seria cobrada quase nada.

O atacante ficaria com XRP que simplesmente não existia antes da transação. A partir daí, poderia vender esses tokens em exchanges centralizadas, diluindo o supply e prejudicando qualquer investidor ou instituição que confiasse no limite fixo de emissão.

Mecanismos de proteção falharam silenciosamente

O XRP Ledger possui uma verificação pós-transação que confere se novos XRP surgiram na rede. O problema é que essa checagem dependia exatamente do cálculo que estava corrompido. O total miscalculado passava pela validação sem disparar alertas.

Existe ainda um limite de quanto XRP uma única conta pode receber, mas o ataque contornava essa proteção ao distribuir os tokens fabricados por centenas de contas diferentes. Como já explicamos em análises sobre segurança no ecossistema cripto, vulnerabilidades que escapam de múltiplas camadas de proteção são as mais perigosas justamente porque passam anos sem detecção.

Live gratuita da VEJA Negócios em 13/10, às 19h: como investir fora do Brasil, com Tony Volpon e Rodolfo Bastos. Inscreva-se grátis.Estratégia Internacional, o curso da VEJA Negócios e da BlockTrends: 4 módulos para investir fora do Brasil. Inscrições abertas.

O custo do ataque seria irrisório: algumas centenas de XRP para abrir as contas necessárias, a maioria recuperável depois, mais taxas de transação. Em um cenário onde o atacante fabricasse bilhões em XRP, o retorno sobre o investimento seria astronômico.

Correção veio silenciosa e levanta questões sobre transparência

Os desenvolvedores publicaram a correção na versão 3.4.1 do xrpld, o software de servidor do ledger, em 25 de setembro, sem divulgar o que estava sendo reparado. A abordagem é comum em segurança de software: corrigir antes de revelar, para não dar um roteiro a atacantes. Ainda assim, a prática levanta debates legítimos sobre governança e transparência em redes que se propõem descentralizadas.

Para instituições que avaliam o XRP Ledger como infraestrutura para tokenização de ativos e stablecoins, a existência de um bug capaz de quebrar a regra mais básica da rede durante dez anos é um dado que não pode ser ignorado. A integridade do supply é pré-requisito para qualquer ativo que pretenda ser reserva de valor ou meio de liquidação institucional.

IA está acelerando a descoberta de falhas antigas

O caso do XRP Ledger não é isolado. Desde meados de 2024, uma série de vulnerabilidades antigas em projetos cripto tem sido encontrada com auxílio de ferramentas de inteligência artificial. Entre os casos recentes estão o bug na carteira Coldcard, associado ao roubo de pelo menos 1.367 BTC, e falhas no Core Lightning que obrigaram operadores de nós Bitcoin a desconectar seus sistemas.

O padrão é revelador. Código que passou por auditorias humanas durante anos está sendo reexaminado por modelos de IA capazes de identificar combinações de falhas que analistas tradicionais não detectam. Como abordamos em nossa cobertura sobre inteligência artificial e tecnologia, a IA generativa está transformando não apenas a criação de software, mas também a auditoria de segurança em sistemas financeiros.

Para o mercado cripto como um todo, isso significa duas coisas. Primeiro, que provavelmente existem outras vulnerabilidades dormentes em protocolos consolidados. Segundo, que a barreira de entrada para descobrir essas falhas está caindo à medida que ferramentas de IA se tornam mais acessíveis.

O que isso significa para quem investe em XRP

A boa notícia é que a falha foi corrigida antes de ser explorada. A integridade do supply de 100 bilhões de XRP permanece intacta, e não há registro de tokens fabricados circulando no mercado. A má notícia é que a existência do bug por uma década levanta questões legítimas sobre a maturidade da infraestrutura de segurança de redes que se posicionam para o mercado institucional.

A Ripple tem investido pesado em parcerias com bancos e instituições financeiras, posicionando o XRP Ledger como trilho para pagamentos internacionais e emissão de stablecoins. Uma vulnerabilidade que poderia ter inflado artificialmente o supply coloca em xeque justamente a confiabilidade que essas instituições exigem.

O episódio serve como lembrete de que, em cripto, a segurança não é um estado permanente. É um processo contínuo. E a diferença entre um protocolo resiliente e um desastre financeiro pode estar em uma linha de código que ninguém revisou por dez anos.

Este conteúdo é informativo e educacional e não constitui recomendação de investimento. Rentabilidade passada não é garantia de resultados futuros.

Live gratuita da VEJA Negócios em 13/10, às 19h: como investir fora do Brasil, com Tony Volpon e Rodolfo Bastos. Inscreva-se grátis.Estratégia Internacional, o curso da VEJA Negócios e da BlockTrends: 4 módulos para investir fora do Brasil. Inscrições abertas.
Compartilhar
Sobre o autor
Renato Moura
Enxerga o mercado como vasos comunicantes: uma fala do Fed mexe no petróleo, o Bitcoin escorrega junto com as bolsas. Cobre a macro global e o efeito da política monetária e da geopolítica no preço dos ativos.
Continue scrollando para a próxima matéria…