El equipo de desarrollo de Ripple, RippleX, anunció que ha corregido una vulnerabilidad de seguridad crítica en la red XRP Ledger (XRPL) que se cree que existía desde hace aproximadamente 11 años y que podría haber permitido a los atacantes minar miles de millones de XRP sin pagar nada.
Según un informe de seguridad publicado el 9 de octubre, se descubrió una falla de software en el motor de pagos de XRP Ledger, que se cree que existía desde 2015. Esta vulnerabilidad podría haber permitido a actores maliciosos violar las reglas de suministro de XRP, crear nuevas monedas y gastarlas como si fueran XRP regulares.
RippleX afirmó que no hay pruebas de que la vulnerabilidad haya sido explotada en ninguna red pública.
Los atacantes podrían haber generado miles de millones de XRP.
El 22 de septiembre de 2026, se identificó una vulnerabilidad de seguridad, reportada en el marco del programa de recompensas por detección de errores de XRP Ledger, que resultó ser un error de desbordamiento de enteros de 64 bits en el motor de pagos.
Normalmente, el XRP Ledger cuenta con controles de seguridad que impiden la creación de nuevos XRP. Sin embargo, los investigadores han demostrado que estos controles pueden eludirse si se utilizan cientos de órdenes de compra y venta especialmente diseñadas en una sola transacción de pago.
En este escenario, el sistema pudo procesar completamente los pagos de XRP a los titulares de las órdenes, recaudando solo una pequeña parte del monto real adeudado por el destinatario.
Además, el mecanismo de seguridad que comprueba si se ha creado nuevo XRP también se vio afectado por el mismo error matemático, lo que permitió que algunas transacciones se consideraran válidas.
Los ingenieros de RippleX recrearon la vulnerabilidad en un entorno de prueba independiente, confirmando que los XRP extraídos mediante este método podían utilizarse en transacciones posteriores.
Según el informe, inicialmente bastarían unos pocos cientos de XRP para reservar en cuentas y órdenes y llevar a cabo el ataque. Sin embargo, el ataque requería condiciones específicas que no podían darse espontáneamente mediante transacciones normales del mercado.
Ripple ha corregido otra vulnerabilidad de seguridad.
El informe de seguridad explicaba que, además del error que podía conducir a la minería de XRP, también se había corregido otra vulnerabilidad de seguridad en el mecanismo de procesamiento por lotes.
Este error, reportado el 18 de septiembre, podía provocar que los validadores que utilizaban diferentes versiones de software evaluaran la misma operación de manera diferente.
En tal situación, la verificación de nuevos bloques en la red XRP Ledger podría detenerse temporalmente.
Sin embargo, dado que la función en cuestión aún no se había habilitado en la red principal cuando se descubrió la vulnerabilidad, los saldos de los usuarios no se vieron afectados y no hubo problemas de conciliación en la red.
Ambas vulnerabilidades se corrigieron en la versión 3.4.1 de xrpld, publicada el 25 de septiembre. La actualización fixBatchV1_2, que habilita una solución relacionada con el mecanismo de procesamiento por lotes, se implementó en la red principal el 9 de octubre.
*Esto no constituye asesoramiento de inversión.


