İçeriğe geç
Pazar, 11 Ekim 2026 13:56 TSİ
doviz.day
KRIPTO

XRP Ledger'da 10 yıllık hata kapatıldı: Sıfırdan XRP üretebilirdi

2015'ten beri var olan açığın varlıksız XRP yaratılmasına izin verebileceği belirtildi; RippleX istismar bulgusuna rastlamadı ve yamayı yayımladı.

2 dk okuma
XRP Ledger ağını ve kapatılan güvenlik açığını simgeleyen mavi düğümlü blok zincir illüstrasyonu
Kapak görseli temsilîdir.

Öne çıkanlar

  • XRP Ledger'da 2015'e dayandığı tahmin edilen bir hata, varlıksız XRP yaratılmasına teorik olarak izin verebiliyordu.
  • RippleX, açığın kamu ağlarında kullanıldığına dair kanıt bulmadığını açıkladı.
  • Açık, araştırmacı Cayden Liao ve Veria AI tarafından 22 Eylül'de bildirildi.
  • Düzeltme, 25 Eylül'de xrpld 3.4.1 sürümüyle sessizce yayımlandı.

XRP Ledger'da 2015'e dayandığı tahmin edilen bir yazılım hatası, saldırganların hiçbir bedel ödemeden harcanabilir yeni XRP yaratmasına teorik olarak izin verebilecekti. Ripple'ın geliştirme kolu RippleX, açığın kamu ağlarında kullanıldığına dair kanıt bulunmadığını açıkladı ve düzeltmeyi 25 Eylül'de xrpld 3.4.1 sürümüyle yayımladı.

Güvenlik raporuna göre açık, araştırmacı Cayden Liao ve Veria AI tarafından 22 Eylül'de ekibe bildirildi. RippleX mühendisleri saldırıyı bağımsız bir sunucuda yeniden üretti ve sonradan üretilen XRP'nin daha sonraki bir işlemde harcanabildiğini doğruladı.

İlgili: XRP Ledger bankacılık düzenine yaklaşıyor: Yetki devri özelliği devrede

Sabit arz kuralı hedef alındı

Hata, XRP'nin sabit arz kuralını zedeleyebilecek nitelikteydi. Ledger 2012'de başlatıldığında toplam 100 milyar XRP yaratıldı ve yazılım, bu miktarın hiçbir koşulda artırılamayacak biçimde kuruldu. Ortaya çıkan açık, bu sınırı aşan varlık yaratılmasına kapı açabilirdi; ağın kurumsal kullanıcılarının dayandığı arz tavanı geçersiz hale gelebilirdi.

Saldırı nasıl işleyecekti?

Açık, ledger'ın yerleşik borsasındaki bir sayım hatasından kaynaklanıyordu. Saldırgan, yüzlerce hesap açarak her birine çok küçük miktarda bir token karşılığında alışılmadık derecede büyük miktarda XRP satış teklifi koyduruyor; ardından tek bir ödemeyle tüm teklifleri aynı anda alıyordu.

Borçlu olunan toplam XRP miktarı yazılımın doğru sayamayacağı kadar büyüdüğünde, satış yapan hesaplar tam ödeme alıyor, alıcı hesap ise neredeyse hiçbir bedel ödemeden kaçmış oluyordu. Yöntemin işletilmesi için yalnızca birkaç yüz XRP gerekiyordu ve bunun büyük bölümü hesap açılışından geri alınabiliyordu.

Var olan korumalar neden devre dışı kalıyordu?

Her işlemden sonra ledger, yeni XRP üretilmediğini doğrulayan bir kontrol yapıyor; ancak bu kontrol de aynı hatalı toplama dayandığı için saldırıyı göremiyordu. Tek bir hesabın alabileceği XRP miktarını sınırlayan mekanizma da devreye girmiyordu, çünkü yaratılan varlık yüzlerce hesaba dağıtılıyordu.

Yama, hangi hatayı giderdiği açıklanmadan kullanıcıların erişimine sunuldu. Olay, Temmuz ayından bu yana yapay zekâ yardımıyla ortaya çıkarılan uzun süredir gizli kalmış kripto güvenlik açıkları serisine eklendi; bu seride en az 1.367 BTC'lik hırsızlığın arkasındaki Coldcard cüzdan açığı ile Core Lightning'in düğüm operatörlerine bağlantı kesme talimatı vermesine yol açan zafiyetler de yer aldı.

Bu haberle ilgili ekonomik veriler

Haberde geçen göstergelerin güncel değerlerini Doviz.day veri sayfalarından inceleyebilirsiniz.

Sıkça sorulanlar

XRP'nin arzı saldırıya uğradı mı?
RippleX, açığın kamu ağlarında istismar edildiğine dair kanıt bulunmadığını bildirdi. Saldırı yalnızca bağımsız bir test sunucusunda yeniden üretilebildi.
Açık nasıl kapatıldı?
Geliştiriciler 25 Eylül'de ledger'ın sunucu yazılımı xrpld'nin 3.4.1 sürümünü yayımladı. Sürüm notlarında hangi hatanın giderildiği o aşamada ayrıntılı açıklanmadı.

Yayın: · 2 dk okuma

Yatırım tavsiyesi değildir. Veriler bilgilendirme amaçlıdır; ülke ekonomik göstergeleri ve sıralama sayfalarından doğrulanabilir.

Yorumlar ve kullanıcı puanı

Yayımlanmaz; yinelenen puanı önlemek için kullanılır.

Bu sayfanın içeriğini puanlayın

En fazla 1.000 karakter; küfür ve spam engellenir. Cloudflare Turnstile ile korunur.

Çerez kullanımı. Sitenin çalışması için gereken zorunlu çerezler (oturum ve güvenlik) her zaman etkindir. Ziyaret istatistikleri için Google Analytics çerezlerini yalnızca onayınızla kullanırız; reklam veya yeniden hedefleme çerezi kullanmıyoruz. Çerez Politikası