XRP Ledger, bir saldırganın rezervlerdeki sadece birkaç yüz XRP karşılığında ağın sabit arzının ötesinde harcanabilir XRP yaratmasına yol açabilecek 2015 yılına ait bir ödeme motoru açığını sessizce düzeltti.
On Yıllık Bir XRP Ledger Hatası, XRP’yi Sıfırdan Yaratmış Olabilir

Önemli Noktalar
- Cayden Liao ve Veria AI, 22 Eylül 2026 tarihinde hata ödül programı aracılığıyla XRPL taşma hatasını ilk kez bildirdi.
- RippleX, bu kusuru kritik olarak derecelendirdi ve varsayılan UNL doğrulayıcılarının %80'inden fazlası, 25 Eylül'e kadar xrpld 3.4.1 düzeltmesini uyguladı.
- 9 Ekim'deki XRPL açıklamasında, fixBatchV1_2 düzeltmesinin aynı gün yürürlüğe girmesi nedeniyle herhangi bir istismar tespit edilmedi.
Aslında Ne Sorun Vardı?
Sorun, XRP Ledger’ın yerleşik merkeziyetsiz borsası (DEX) üzerinden ödemeleri gerçekleştiren kodun içinde yatıyordu. Dün yayınlanan resmi güvenlik açığı bildirim raporuna göre, tek bir ödeme çok sayıda teklifi kapsadığında, motor, kontrolsüz 64 bit aritmetik kullanarak tutarları topluyordu.
Bu toplam yeterince yükseltildiğinde, "döngüye girdi"; bu da bir tamsayı taşmasının yol açtığı durumdur. Devasa bir sayı daha sonra küçük bir sayıya dönüştü ve işlemin diğer tarafındaki satıcılara tam ödeme yapıldı, ancak alıcıdan sadece döngüye girmiş olan küçük toplam tutar tahsil edildi. Aradaki fark, daha önce hiç var olmayan XRP'ydi.
Defter, hiçbir zaman XRP oluşturulmadığını doğrulaması gereken, “invarian” olarak bilinen bir güvenlik kontrolü gerçekleştirir. Bu kontrol de aynı denetlenmemiş matematik işlemlerini kullandığı için, yakalamak üzere tasarlandığı hatayı fark edemedi. Rapor, bu kusurun kaynağını 2015 yılında yazılan mevcut ödeme motoruna kadar izliyor.
Bir Saldırı Ne Kadar Ucuz Olurdu?
Rapora göre, maliyet, nesneler kaldırıldığında iade edilen ve rezerv olarak kilitlenen birkaç yüz XRP ile normal işlem ücretlerinden ibaretti. Bir saldırganın, kasıtlı olarak yanlış fiyatlandırılmış yüzlerce teklif vermesi ve ardından bunlardan birini kullanarak bir ödeme yapması gerekirdi.
Asıl korkutucu olan ise elde edilecek kazançtı; RippleX, bu hatayı kritik olarak nitelendirdi çünkü tek bir onaylanmış işlemde toplam arzın ötesinde harcanabilir XRP yaratılabilirdi. XRP’nin tüm satış argümanı 100 milyar tokenlik katı bir üst sınıra dayanmaktadır; dolayısıyla, fark edilmeden gerçekleştirilen bir basım, varlığın temel vaadini sarsacaktı. Bu nedenle, Whale Insider’ın paylaştığı gibi bazı gönderilerde bu durum, “milyarlarca” XRP yaratabilecek bir hata olarak nitelendirildi.
Bunu Kim Buldu ve Ne Kadar Hızlı Düzeltildi?
Zaman çizelgesi oldukça kısaydı ve şu şekildeydi:
- 22 Eylül: Cayden Liao ve Veria AI, bulgularını XRPL Hata Ödül Programı aracılığıyla "Önemli" olarak derecelendirerek bildirdi.
- 23 Eylül: RippleX, hatayı yeniden oluşturdu, önem derecesini “kritik” olarak yükseltti ve düzeltme birleştirildi.
- 25 Eylül: Xrpld 3.4.1 sürümü yayınlandı ve o gün varsayılan Benzersiz Düğüm Listesi (UNL) doğrulayıcılarının %80'inden fazlası bu sürümü kullanıyordu.
- 9 Ekim: Sorun kamuoyuna duyuruldu.
Yama, olağan değişiklik oylamasından geçmedi; bunun yerine 3.4.1 sürümünde doğrudan bir kod değişikliği olarak yayınlandı ve her sunucu güncellendikçe yürürlüğe girdi. Kaynak kodu, saldırganlara bir yol haritası sunmamak için standart bir önlem olarak, yalnızca dağıtımdan sonra yayınlandı. XRPL Operations hesabı, o günden beri 3.4.1 sürümünü asgari gereklilik olarak belirlemiş ve şunları eklemiştir:
Bu sorunun herhangi bir halka açık ağda istismar edildiğine dair hiçbir kanıt bulamadık.
Aynı sürümde, daha düşük ciddiyet derecesine sahip ikinci bir hata da düzeltildi. Bu hata, Toplu işlemlerin nasıl paketlendiğiyle ilgiliydi ve düzeltmesi, 9 Ekim'de BatchV1_1 ile birlikte Mainnet'te devreye giren fixBatchV1_2 değişikliği kapsamında yer alıyor. Rapora göre bu hatadan da herhangi bir fon kaybı yaşanmadı.
Bu açıklamanın yapıldığı hafta, kripto güvenliği açısından kötü bir hafta oldu; zira Bitcoin.com News’in bildirdiği üzere, Ledger cihaz kayıplarının tahmini tutarı 93,4 milyon dolara ulaştı. Son olarak, Ripple destekli Evernorth, pazartesi günü Nasdaq'ta XRPN sembolüyle işlem görmeye hazırlanıyor ve kayıtlarında yaklaşık 473 milyon XRP bulunuyor. XRP ayrıca merkeziyetsiz finans (DeFi) alanına da genişliyor; Firelight kısa süre önce ağda kasa korumasını etkinleştirdi.
Malezya’daki bir mahkeme, ODL hizmetiyle bağlantılı 24 milyon dolarlık ödenmemiş XRP faturalarını tahsil etmek amacıyla Ripple’a Seamless’ın Tranglo’daki %60 hissesi üzerinde rehin hakkı tanıdı.
Şimdi oku: Ripple’ın 24 milyon $’lık XRP davası, 400 milyon $’lık Tranglo hissesini satışa çıkardıBu makale yapay zeka kullanılarak İngilizceden çevrilmiştir. Orijinal İngilizce sürüm yetkili kaynaktır; otomatik çeviriler, özellikle hukuki ve düzenleyici terminolojide hatalar içerebilir.
















