XRP Ledger (XRPL) protokolünde ciddi bir güvenlik açığı tespit eden XRPL geliştiricileri, bu önemli problemi çözmek için 25 Eylül 2026 tarihinde xrpld 3.4.1 sürümünü acil bir güncelleme olarak yayımladı. Açığın en tehlikeli yanı, ödeme motorundaki bir taşma hatasıydı. Eğer bu hata kötü niyetli kişilerce kullanılsaydı, onaylanmış tek bir işlemle toplam arzın çok ötesinde harcanabilir XRP üretmek mümkün olacaktı.
Ölümcül hata ve etkileri
Açık, kötü niyetli bir kişinin özel olarak hazırlanmış tekliflerle ve tek bir ödeme işlemiyle yoktan XRP oluşturabilmesine olanak tanıyordu. Üretilen bu XRP, normal hesaplar arasında aktarılabilir, borsalarda alınıp satılabilir veya diğer cüzdanlara taşınabilirdi. Sorun, ödeme motorunun emir defterindeki çok sayıda teklifi tüketen tek bir ödeme sırasında tutarları toplamasıyla ortaya çıkıyordu. XRP bakiyeleri sabit bir üst sınırla tam sayılar şeklinde tutuluyor ve bu sınır aşıldığında sistem hataya düşmek yerine düşük bir sayıya dönüşüyordu. Bu durumda, motor teklif sahiplerine alacaklarının tamamını ödüyor ancak alıcıdan yalnızca düşük toplamı tahsil ediyordu. Aradaki fark ise sistemin kuralları çerçevesinde oluşturulmaması gereken yeni XRP’ler oluyordu.
XRPL geliştiricileri, bu açığın kötüye kullanılması halinde tek bir doğrulanmış işlem içinde toplam arzın ötesinde harcanabilir XRP üretilebileceğini açıkladı.
Güvenlik kontrolü yetersiz kaldı
XRP Ledger, işlemler sırasında yeni XRP oluşturulmadığını denetleyen bir güvenlik kontrolüne sahip. Ancak bu kontrol, toplam bakiyelerdeki değişim de taşma yaşadığı için açıklığı algılayamadı. İncelemelerde, bu hatanın 2015’ten beri sistemde bulunduğu ortaya çıkmış olsa da sorun sadece geçtiğimiz ay fark edildi.
Acil müdahale ve yeni sürüm
22 Eylül 2026’da bir araştırmacı, XRPL Hata Ödül programı aracılığıyla ödeme motorundaki tam sayı taşmasının yoktan XRP üretmek için kullanılabileceğini raporladı. Bu bildirimin ardından acil bir güncelleme ihtiyacı ortaya çıktı ve düzeltme xrpld 3.4.1 sürümüne dahil edildi.
Geliştirici ekip, kamuya açık ağlarda bu açığın kullanıldığına dair hiçbir kanıt bulunmadığını belirtti, ancak riskin büyüklüğünden ötürü güncellemenin olağan süreç dışına çıkarak hızla yayımlandığını bildirdi.
Riskin büyüklüğü nedeniyle bu güncelleme olağan değişiklik onay süreci işletilmeksizin yayımlandı. Bu, on yılı aşkın süredir işler olan değişiklik sisteminde işlem işleme mantığında bu tarz ilk müdahale olarak dikkat çekti. Düzeltmenin devreye girmesi için kullanıcıların sürüm 3.4.1’e geçmesi gerekiyor. Geliştiriciler, XRPL sunucu operatörlerinin ağ ile uyumlu kalabilmesi için yeni sürümü kullanmalarını öneriyor.

