De XRP Ledger is het openbare digitale netwerk achter XRP. Onafhankelijke computers verwerken er betalingen en houden samen dezelfde administratie bij, zonder dat één bank of bedrijf de leiding heeft.
De fout is volgens de ontwikkelaars niet misbruikt op een openbaar netwerk. In een test bleken de nieuwe munten wel besteedbaar.
In het kort:
- Een speciaal opgebouwde betaling kon nieuwe XRP creëren.
- De fout zat mogelijk al sinds 2015 in de software.
- Versie 3.4.1 dichtte het lek op 25 september.
Rekensom liep uit de hand
Het lek zat in de manier waarop de XRP Ledger meerdere handelsaanbiedingen binnen één betaling bij elkaar optelde. Bij extreem grote bedragen kon de rekensom de technische limiet overschrijden. De uitkomst sprong dan terug naar een klein getal.
Daardoor kregen de verkopende accounts ieder het volledige beloofde bedrag, terwijl de koper slechts een zeer klein totaalbedrag betaalde. Het verschil bestond uit nieuwe XRP die volgens de regels van het netwerk helemaal niet hadden mogen ontstaan.
Ook de ingebouwde veiligheidscontrole ging de fout in. Die gebruikte een vergelijkbare rekensom en zag daardoor niet dat er munten waren bijgekomen. Door de buit over honderden accounts te verdelen, bleef bovendien ieder afzonderlijk saldo onder de maximale grens.
Volgens het officiële beveiligingsrapport kon dit niet per ongeluk gebeuren. Een aanvaller moest honderden accounts en kunstmatige handelsaanbiedingen opzetten en daarna één betaling precies zo bouwen dat die alle aanbiedingen tegelijk verwerkte.
JUST IN: XRP Ledger fixes critical security flaw that could've allowed attackers to mint unlimited $XRP from nothing.
— Watcher.Guru (@WatcherGuru) October 10, 2026
Netwerk kreeg met spoed een update
De kwetsbaarheid werd op 22 september 2026 gemeld via een beloningsprogramma voor onderzoekers. RippleX, het team van Ripple dat software en hulpmiddelen voor de XRP Ledger ontwikkelt, bootste de aanval diezelfde dag na en verhoogde de ernst naar kritiek. Het openbare rapport verscheen op 9 oktober.
De oplossing verscheen op 25 september in versie 3.4.1 van de serversoftware. Meer dan 80 procent van de belangrijkste netwerkcomputers draaide die versie dezelfde dag. Sindsdien worden betalingen geweigerd zodra zo’n optelsom de technische limiet dreigt te overschrijden. Ook gebruikt de extra veiligheidscontrole nu een ruimere teller.
Vanwege de ernst kozen de betrokken ontwikkelaars en netwerkbeheerders voor een directe noodreparatie. Normaal wordt een verandering pas actief nadat genoeg computers in het netwerk er minstens twee weken steun voor hebben uitgesproken. In dit geval zou het lek dan weken openbaar en bruikbaar blijven. Volgens het rapport is dit de eerste keer in meer dan tien jaar dat zo’n wijziging bewust buiten die gebruikelijke procedure om is doorgevoerd.

