リップルの開発チームであるRippleXは、XRP Ledger(XRPL)ネットワークに存在する重大なセキュリティ脆弱性を修正したと発表した。この脆弱性は約11年間存在していたと考えられており、攻撃者が何の対価も支払わずに数十億XRPをマイニングすることを可能にする可能性があった。
10月9日に公開されたセキュリティレポートによると、XRP Ledgerの決済エンジンにソフトウェアの欠陥が発見された。この欠陥は2015年から存在していたと考えられている。この脆弱性により、悪意のある人物がXRPの供給ルールに違反し、新しいコインを作成して、通常のXRPであるかのように使用することができた可能性がある。
RippleXは、この脆弱性が公共ネットワーク上で悪用されたという証拠はないと述べた。
攻撃者たちは数十億XRPを生成できた可能性がある。
2026年9月22日、XRP Ledgerのバグ報奨金プログラムで報告されたセキュリティ脆弱性が、決済エンジンにおける64ビット整数オーバーフローエラーに起因するものであることが判明しました。
通常、XRP Ledgerには新たなXRPの生成を防ぐセキュリティ制御機能が備わっている。しかし、研究者らは、数百もの特殊な売買注文を単一の決済取引で使用することで、これらの制御機能を回避できることを明らかにした。
このシナリオでは、システムは注文保有者へのXRP支払いを完全に処理することができ、受取人からは実際に支払われるべき金額のごく一部しか徴収しませんでした。
さらに、新規にXRPが作成されたかどうかを確認するセキュリティメカニズムも同じ計算ミスによって影響を受け、トランザクションが有効とみなされる事態が発生した。
RippleXのエンジニアは、独立したテスト環境でこの脆弱性を再現し、この方法で抽出されたXRPがその後の取引で使用できることを確認した。
報告書によると、当初は数百XRPあれば攻撃を実行するための口座や注文を確保できたはずだった。しかし、この攻撃には通常の市場取引では自然には起こり得ない特定の条件が必要だった。
リップル社はまたしても新たなセキュリティ脆弱性を修正した。
セキュリティレポートによると、XRPマイニングにつながる可能性のあるエラーに加え、バッチ処理メカニズムにおける別のセキュリティ脆弱性も修正されたとのことです。
9月18日に報告されたこのバグは、異なるソフトウェアバージョンを使用しているバリデーターが、同じ操作を異なる結果で評価してしまう可能性があった。
このような状況では、XRP Ledgerネットワーク上での新しいブロックの検証が一時的に停止する可能性があります。
しかし、脆弱性が発見された時点では、問題の機能はメインネットワークではまだ有効化されていなかったため、ユーザーの残高に影響はなく、ネットワーク上での照合上の問題も発生しなかった。
これらの脆弱性は両方とも、9月25日にリリースされたxrpldバージョン3.4.1で修正されました。バッチメカニズムに関連する修正を有効にするfixBatchV1_2アップデートは、10月9日にメインネットに展開されました。
※これは投資アドバイスではありません。


