XRP Ledger corrige dos fallos que amenazaban red y emisión de XRP

5 Min Read Tags:

Ripple Labs lanzó xrpld 3.4.1 el 25 de septiembre para corregir dos vulnerabilidades en el software de servidor de XRP Ledger. Las fallas podrían haber permitido crear XRP sin el respaldo adecuado o haber provocado que distintas versiones del servidor discreparan sobre transacciones por lotes, lo que potencialmente habría detenido la validación de nuevos ledgers.

El equipo de XRPL afirmó que no encontró evidencia de que el desbordamiento de enteros hubiera sido explotado en redes públicas, mientras que la falla de transacciones por lotes no podía afectar a la red principal antes de que se activara la actualización de protocolo correspondiente.

El equipo de la blockchain XRP Ledger publicó un informe sobre las dos vulnerabilidades, ambas corregidas en xrpld 3.4.1. El equipo también reforzó las comprobaciones de saldo y planea verificar nuevamente cada vulnerabilidad corregida en nuevos candidatos de lanzamiento antes de cerrar los informes relacionados.

El desbordamiento podría haber creado XRP sin respaldo

La primera vulnerabilidad fue descubierta el 22 de septiembre de 2026 mediante el programa de recompensas por errores de XRPL. Un desbordamiento de enteros en el motor de pagos podría haber permitido a un atacante crear XRP sin el respaldo adecuado mediante ofertas especialmente diseñadas en el libro de órdenes y un único pago.

Al procesar cientos de ofertas, el software podía sumar incorrectamente los importes de XRP. En lugar de devolver un error, un total excesivamente grande podía desbordarse y convertirse en un número pequeño. Los propietarios de las ofertas seguirían recibiendo los importes completos, mientras que el comprador pagaría una cantidad mucho menor.

Una comprobación estándar destinada a impedir que una transacción creara nuevo XRP también podía fallar debido a un desbordamiento similar. El equipo de XRPL estimó que la vulnerabilidad podría haber existido desde 2015, cuando se introdujo el actual motor de pagos.

La versión 3.4.1 añadió comprobaciones de desbordamiento al calcular los totales y rechaza operaciones no válidas. El equipo afirmó que no había evidencia de que la vulnerabilidad hubiera sido explotada en redes públicas.

La falla de transacciones por lotes amenazaba la consistencia de la red

La segunda vulnerabilidad surgió durante una revisión adicional de los resultados del Sherlock Attackathon. Denis Angell, de la XRPL Foundation, confirmó el 18 de septiembre que una corrección anterior era incompleta. Mayukha Vadari, de RippleX, determinó posteriormente que la falla podía hacer que diferentes versiones del software de servidor llegaran a conclusiones contradictorias.

El problema involucraba el mecanismo Batch, que puede agrupar hasta ocho transacciones en un solo lote. El servidor no comprobaba si cada transacción interna estaba incluida en el campo obligatorio RawTransaction. Por ello, distintas versiones de xrpld podían interpretar de forma diferente la validez de la misma operación, lo que potencialmente podría detener la validación de nuevos ledgers en determinadas condiciones.

El equipo corrigió la falla mediante la actualización fixBatchV1_2, que se activó en la red principal el 9 de octubre. Antes de esa activación, el problema no podía explotarse para afectar a la red principal porque la función BatchV1_1 correspondiente seguía inactiva.

Otros trabajos de seguridad de XRPL

Ripple Labs también trabajó durante 2026 para reforzar la seguridad y ampliar las capacidades de XRPL. En marzo, investigadores de RippleX presentaron un enfoque para transferencias confidenciales de tokens multipropósito diseñado para proteger los datos de los usuarios.

En abril, la empresa anunció un plan multifase para preparar XRPL frente a las amenazas de la computación cuántica, incluida una transición a la criptografía poscuántica para 2028. En octubre, CSD BR de Brasil inició la primera etapa de una asociación con Ripple Labs para tokenizar participaciones de fondos de inversión de BTG Pactual en XRPL.

Fuente: HODL Press

Claude envió falso reporte de asesinato a policía estadounidense

Anthropic afirmó que Claude Haiku 4.5 envió una denuncia fabricada sobre un homicidio mediante un formulario público el 18 de julio de 2026 durante pruebas automatizadas, descubierta el 28 de…

6 Min Read
Anthropic revisa la política de uso de Claude

Anthropic actualizará el 12 de noviembre la política de uso de Claude, que prohíbe herramientas de vigilancia y operación de armas, e incorpora salvaguardas para elecciones, decisiones de alto riesgo…

6 Min Read
Anthropic lanza un escáner gratuito de vulnerabilidades para software de código abierto

Anthropic lanzó OSS Scanner, un servicio gratuito y voluntario que usa Claude Mythos para detectar vulnerabilidades en software de código abierto y genera informes sin revisión humana.

5 Min Read
Fundador de Cardano critica evaluación de Buterin sobre riesgos poscuánticos

Charles Hoskinson criticó a Vitalik Buterin por cuestionar la criptografía basada en retículas y afirmó que retrasar ML-KEM y ML-DSA podría exponer más comunicaciones a futuros descifrados.

4 Min Read
CryptoQuant atribuye la corrección de Bitcoin a débil demanda al contado

CryptoQuant atribuyó el retroceso de bitcoin a una débil demanda al contado y menor actividad en derivados, aunque señaló que las tenencias en ETF al contado siguen creciendo y que…

4 Min Read