XRPL geliştiricileri, XRPL protokolündeki kritik güvenlik açıklarını gidermek için xrpld 3.4.1 sürümünü 25 Eylül 2026’da acil güncelleme olarak yayımladı. En ciddi sorun, ödeme motorundaki bir taşma hatasıydı. Bu açık kötüye kullanılsaydı, tek bir onaylı işlemle toplam arzın çok ötesinde harcanabilir XRP üretilebilirdi.
Hatanın etkisi ve işleyişi
Tespit edilen açık, saldırganın özel olarak hazırlanmış teklifleri ve tek bir ödeme işlemini kullanarak yoktan XRP oluşturmasına imkan verebiliyordu. Üretilen XRP, normal hesaplarda tutulabilecek, başka cüzdanlara aktarılabilecek, alınıp satılabilecek ve borsalara gönderilebilecekti.
Sorun, ödeme motorunun emir defterindeki çok sayıda teklifi tüketen tek bir ödeme sırasında tutarları topladığı noktada ortaya çıkıyordu. XRP bakiyeleri, sabit bir üst sınırı olan tam sayılarla tutuluyor. Toplam bu sınırı aştığında sistem hata vermek yerine düşük bir sayıya dönüyordu. Böylece motor, teklif sahiplerine alacaklarının tamamını ayrı ayrı ödüyor, alıcıdan ise yalnızca taşma sonrası oluşan düşük toplamı tahsil ediyordu. Aradaki fark ise kurallar gereği var olmaması gereken yeni XRP haline geliyordu.
XRPL geliştiricileri, bu açığın kötüye kullanılması halinde tek bir doğrulanmış işlem içinde toplam arzın ötesinde harcanabilir XRP üretilebileceğini açıkladı.
Mini sözlük: xrpld, XRP Ledger ağında çalışan sunucuların kullandığı temel yazılımdır. Emir defteri ise alım ve satım tekliflerinin eşleştiği yerleşik piyasa yapısını ifade eder.
Güvenlik kontrolü neden çalışmadı
XRP Ledger, hiçbir işlemin yeni XRP oluşturmadığını denetleyen yerleşik bir güvenlik kontrolüne sahip. Ancak bu olayda toplam bakiyedeki değişim de aynı şekilde taşmaya uğradığı için kontrol mekanizması tutarsızlığı algılayamadı. Bu nedenle açık, teoride ağın kendi güvenlik sınamalarını aşabilecek yapıdaydı.
İnceleme, hatanın mevcut ödeme motorunun yazıldığı 2015’ten beri sistemde bulunduğunu ortaya koydu. Buna karşın açık ancak geçen ay fark edildi ve raporlandı.
Raporlama süreci ve acil düzeltme
Bir araştırmacı, 22 Eylül 2026’da XRPL Hata Ödül programı üzerinden ödeme motorundaki tam sayı taşmasının yoktan XRP üretmek için kullanılabileceğini bildirdi. Düzeltme daha sonra xrpld 3.4.1 sürümüne eklendi.
Geliştirici ekip, kamuya açık hiçbir ağda bu açığın kullanıldığına dair bulguya rastlamadığını, buna rağmen riskin büyüklüğü nedeniyle düzeltmenin olağan değişiklik süreci dışında yayımlandığını bildirdi.
Sorunun ağırlığı nedeniyle düzeltme, standart değişiklik onay süreci işletilmeden devreye alındı. Bu adım, değişiklik sistemi on yılı aşkın süre önce kullanılmaya başlandığından beri işlem işleme mantığında bu yolla yapılan ilk bilinçli müdahale oldu.
Düzeltme, v3.4.1 sürümüne yükseltme yapılır yapılmaz devreye giriyor. Geliştiriciler, ağla senkronun korunması için XRPL sunucu operatörlerine en güncel sürüme geçmeleri çağrısında bulundu.





USDT
AAPL