Bitcoin.com News
Didukung oleh

Bug 10 Tahun di XRP Ledger Diduga Ciptakan XRP dari Ketiadaan

XRP Ledger secara diam-diam telah memperbaiki celah pada mesin pembayaran era 2015 yang berpotensi memungkinkan penyerang menciptakan XRP yang dapat dibelanjakan melebihi pasokan tetap jaringan hanya dengan cadangan sebesar beberapa ratus XRP.

DITULIS OLEH
BAGIKAN
Bug 10 Tahun di XRP Ledger Diduga Ciptakan XRP dari Ketiadaan

Poin-Poin Penting

  • Cayden Liao dan Veria AI awalnya melaporkan bug overflow XRPL melalui program bug bounty pada 22 September 2026.
  • RippleX menilai kelemahan tersebut sebagai kritis, dan lebih dari 80% validator UNL default telah menjalankan perbaikan xrpld 3.4.1 pada 25 September.
  • Pengungkapan XRPL pada 9 Oktober tidak menemukan adanya eksploitasi, karena amandemen fixBatchV1_2 mulai berlaku pada hari yang sama.

Apa Sebenarnya yang Rusak?

Masalah tersebut terdapat di dalam kode yang memproses pembayaran di bursa terdesentralisasi (DEX) bawaan XRP Ledger. Menurut laporan pengungkapan kerentanan resmi yang diterbitkan kemarin, ketika satu pembayaran melibatkan banyak penawaran, mesin menghitung jumlahnya menggunakan aritmatika 64-bit yang tidak diperiksa.

Dengan meningkatkan jumlah tersebut hingga batas tertentu, terjadi “wrap-around,” yang merupakan efek dari integer overflow. Angka raksasa tersebut kemudian berubah menjadi angka kecil, dan penjual di sisi lain transaksi dibayar penuh, tetapi pembeli hanya dikenakan total yang telah “wrap-around” dan sangat kecil. Selisihnya adalah XRP yang sebelumnya tidak pernah ada.

Buku besar memang menjalankan pemeriksaan keamanan, yang dikenal sebagai invarian, yang seharusnya memastikan bahwa XRP tidak pernah diciptakan. Pemeriksaan tersebut menggunakan perhitungan yang sama tanpa verifikasi, sehingga tidak dapat mendeteksi kegagalan yang sebenarnya ingin dicegah. Laporan tersebut menelusuri kelemahan tersebut hingga ke mesin pembayaran saat ini, yang ditulis pada tahun 2015.

Seberapa Murahkah Serangan Tersebut?

Laporan tersebut menyebutkan bahwa biayanya adalah beberapa ratus XRP yang dikunci sebagai cadangan, yang akan dikembalikan setelah objek-objek tersebut dihapus, ditambah biaya transaksi biasa. Seorang penyerang perlu mengajukan ratusan penawaran dengan harga yang sengaja salah, lalu mengarahkan satu pembayaran melalui penawaran-penawaran tersebut.

Hasilnya adalah bagian yang menakutkan, dengan RippleX menyebut bug tersebut kritis karena XRP yang dapat dibelanjakan bisa saja diciptakan melebihi total pasokan dalam satu transaksi yang tervalidasi. Seluruh konsep XRP bertumpu pada batas maksimum 100 miliar token, sehingga pencetakan diam-diam akan merusak janji inti aset tersebut. Itulah sebabnya postingan seperti yang berasal dari Whale Insider menggambarkannya sebagai bug yang berpotensi menciptakan "miliaran" XRP.

Siapa yang Menemukannya dan Seberapa Cepat Bug Itu Diperbaiki?

Jalannya peristiwa cukup singkat dan sebagai berikut:

  • 22 September: Cayden Liao dan Veria AI mengirimkan temuan mereka melalui program XRPL Bug Bounty, dengan peringkat “Major.”
  • 23 September: RippleX mereproduksi bug tersebut, menaikkan tingkatannya menjadi "Kritis," dan perbaikan tersebut telah digabungkan.
  • 25 September: Xrpld 3.4.1 dirilis, dan lebih dari 80% validator Unique Node List (UNL) default telah menjalankannya pada hari itu.
  • 9 Oktober: Pengungkapan publik.

Patch tersebut tidak melalui pemungutan suara amandemen seperti biasa, melainkan dirilis sebagai perubahan kode langsung dalam rilis 3.4.1 dan mulai berlaku saat setiap server melakukan pembaruan. Kode sumber baru dipublikasikan setelah penerapan, sebuah langkah standar untuk menghindari memberikan petunjuk kepada penyerang. Akun XRPL Operations kemudian menetapkan 3.4.1 sebagai versi minimum yang diwajibkan, dengan menambahkan:

Kami tidak menemukan bukti bahwa masalah ini dieksploitasi di jaringan publik mana pun.

Sebuah bug kedua dengan tingkat keparahan lebih rendah juga diperbaiki dalam rilis yang sama. Bug tersebut berkaitan dengan cara transaksi Batch dikemas, dan perbaikannya terdapat dalam amandemen fixBatchV1_2, yang diluncurkan di Mainnet pada 9 Oktober bersamaan dengan BatchV1_1. Laporan tersebut menyebutkan bahwa tidak ada dana yang hilang akibat bug tersebut.

Pengungkapan ini terjadi di tengah minggu yang suram bagi keamanan kripto, karena kerugian perangkat Ledger—seperti yang dilaporkan Bitcoin.com News—diperkirakan mencapai $93,4 juta. Terakhir, Evernorth yang didukung oleh Ripple sedang bersiap untuk memulai perdagangan di Nasdaq dengan kode XRPN pada hari Senin, dengan sekitar 473 juta XRP dalam catatannya. XRP juga telah berekspansi ke bidang keuangan terdesentralisasi (DeFi), dengan Firelight baru-baru ini mengaktifkan perlindungan vault di jaringan tersebut.

Sebuah pengadilan di Malaysia menjatuhkan sita jaminan kepada Ripple atas 60% saham Seamless di Tranglo untuk memulihkan tagihan XRP senilai $24 juta yang belum dibayar terkait layanan ODL-nya.

Baca sekarang: Utang XRP $24 Juta Ripple, Saham Tranglo $400 Juta Terancam Dijual

Artikel ini diterjemahkan dari bahasa Inggris menggunakan AI. Versi asli berbahasa Inggris adalah sumber yang berwenang; terjemahan otomatis dapat mengandung ketidakakuratan, terutama dalam terminologi hukum dan peraturan.