Im XRP Ledger steckte seit 2015 ein Rechenfehler, mit dem sich nach Angaben der Entwickler in einer einzigen Transaktion mehr XRP erzeugen ließen, als es überhaupt gibt. Geschlossen ist die Lücke seit dem 25. September, öffentlich gemacht wurde sie erst am Freitag; Hinweise auf einen Missbrauch haben die Entwickler nach eigener Darstellung nicht gefunden.
Der Sicherheitsbericht auf xrpl.org beschreibt einen Überlauf im Zahlungsmodul der Kette, also in dem Teil, der Zahlungen über die eingebaute Börse des Ledgers abwickelt. Kaufte eine einzige Zahlung sehr viele eigens präparierte Angebote auf einmal, wurde die Summe so groß, dass der Zähler überlief. Der Käufer zahlte dann einen winzigen Restbetrag, die Verkäufer bekamen ihre Beträge voll gutgeschrieben.
“An attacker could have created spendable XRP far beyond the total supply in a single validated transaction”, heißt es im Bericht: Ein Angreifer hätte in einer einzigen bestätigten Transaktion ausgebbare XRP weit über die Gesamtmenge hinaus erzeugen können. Fest vorgesehen sind 100 Milliarden Stück.
Auch die eingebaute Kontrolle, die nach jeder Transaktion prüft, dass kein XRP neu entstanden ist, schlug nicht an, weil sie mit derselben ungeprüften Arithmetik rechnete.
RippleX baute den Angriff nach und stufte ihn als kritisch ein
Gemeldet wurde der Fehler am 22. September über das Bug-Bounty-Programm des XRP Ledger, von dem Sicherheitsforscher Cayden Liao und der Firma Veria AI. Am selben Tag stellte RippleX, die Entwicklersparte von Ripple, den Angriff auf einem abgeschotteten Server nach und hob die Einstufung von “Major” auf kritisch. Nach Angaben von CoinDesk ließen sich die so erzeugten XRP in einer folgenden Transaktion tatsächlich ausgeben.
Billig wäre der Angriff gewesen: “The real cost was a few hundred XRP in account and offer reserves”, schreiben die Entwickler, also einige hundert XRP an Reserven für Konten und Angebote, die beim Auflösen zurückfließen, dazu die üblichen Gebühren. Beim aktuellen Kurs von 1,41 US-Dollar (1,26 Euro) wären das wenige hundert Dollar gewesen.
Quelle: CoinGecko
Am 23. September floss die Korrektur in den Entwicklungszweig, am 25. September erschien die Serversoftware xrpld 3.4.1. In ihren Versionshinweisen stand nur, es handle sich um eine Notfallversion für sicherheitsrelevante Fehler; was genau repariert wurde, blieb bis zum 9. Oktober offen. Wir hatten über 3.4.1 damals im Zusammenhang mit dem verschobenen Batch-Upgrade berichtet, das am Donnerstag schließlich aktiv wurde.
Die Entwickler umgingen die übliche Abstimmung der Validatoren
Ungewöhnlich war der Weg der Korrektur. Änderungen an der Transaktionsverarbeitung laufen im XRP Ledger normalerweise über sogenannte Amendments, die zwei Wochen lang die Zustimmung von mehr als 80 Prozent der Validatoren brauchen. Diesmal kam die Reparatur als direkte Änderung der Software. “This is the first time a change to transaction processing has deliberately shipped this way”, heißt es im Bericht, es sei das erste Mal, dass eine solche Änderung bewusst auf diesem Weg ausgeliefert wurde.
Gerechtfertigt war das nach Darstellung der Entwickler durch die Eile. Eine öffentliche Abstimmung hätte den Fehler angekündigt, bevor er behoben war. Am Tag der Veröffentlichung liefen nach dem Bericht mehr als 80 Prozent der Validatoren auf der Standardliste mit 3.4.1.
XRP-Halter müssen nichts tun, Betreiber eigener Server schon
Für Anleger, die XRP auf einer Börse oder in einer eigenen Wallet halten, ändert sich nichts. Ein Missbrauch hätte die feste Menge von 100 Milliarden XRP ausgehebelt und damit das Versprechen, auf dem der Wert des Coins zum Teil beruht; laut Bericht ist er nicht passiert: “We have found no evidence that this issue was exploited on any public network.”
Wer selbst einen XRP-Ledger-Server betreibt, braucht mindestens Version 3.4.1. Der Kurs reagierte kaum, XRP lag am Samstagvormittag 0,4 Prozent über dem Vortag. CoinDesk zählt den Fund zu einer Reihe jahrelang übersehener Fehler, die seit Juli mit Hilfe von KI-Werkzeugen ans Licht kamen, darunter die Lücke in Coldcard-Wallets und die Warnung von Core Lightning an Betreiber alter Knoten.
XRP lässt sich unter anderem bei eToro handeln; wie der Kauf dort Schritt für Schritt abläuft, steht in unserer Anleitung zu XRP bei eToro.


























