XRP Ledger opravil chybu, která mohla vytvořit XRP z ničeho

Vývojáři XRP Ledgeru zveřejnili 9. října 2026 zprávu o chybě v platebním enginu sítě, která v kódu ležela od roku 2015 a při zneužití mohla jedinou transakcí vytvořit utratitelné XRP daleko nad rámec celkové zásoby. Opravu obsahovala nouzová verze softwaru xrpld 3.4.1 vydaná už 25. září, kterou v den vydání nasadilo přes 80 procent validátorů z výchozího seznamu. Vývojáři podle zprávy nenašli žádný důkaz, že by chybu někdo na veřejné síti zneužil.

CTO, Coinero
5 min čtení
Černá mince XRP s bílým znakem usazená v ocelovém a mosazném soukolí, kolem ní nově osazený ocelový kroužek uzavírá mezeru v opotřebovaném límci
Ilustrační obrázek, vytvořeno AI

Stručně

  • Chyba spočívala v nekontrolovaném 64bitovém sčítání nabídek ve vestavěné směnárně XRP Ledgeru; kontrola, že žádná transakce nevytváří nové XRP, používala stejnou aritmetiku, a proto přetečení nezachytila.
  • Nález nahlásili 22. září 2026 přes program odměn za chyby Cayden Liao a firma Veria AI; tým RippleX ho z původního stupně Major zvýšil na kritický.
  • Oprava vyšla 25. září jako nouzová verze xrpld 3.4.1 bez popisu zranitelností; podrobnosti vývojáři zveřejnili až 9. října.
  • Šlo o první změnu zpracování transakcí, která neprošla hlasováním validátorů (amendment); platí od aktualizace uzlu.
  • Držitelé XRP nemuseli nic dělat; aktualizovat museli provozovatelé uzlů, jinak od 9. října vypadnou ze synchronizace se sítí.

Co vývojáři zveřejnili

Zpráva o zranitelnosti (Vulnerability Disclosure Report for xrpld 3.4.1) vyšla 9. října 2026 na blogu xrpl.org v rubrice Advisories. Popisuje chybu v platebním enginu XRP Ledgeru, tedy v části softwaru, která zpracovává platby přes vestavěnou decentralizovanou směnárnu. Logika, která sčítá hodnoty jednotlivých nabídek (offers), používala nekontrolované 64bitové sčítání, takže při dostatečně velkých hodnotách mohl součet přetéct a vyjít malý. Pojistka, která má u každé transakce ověřit, že nevzniklo žádné nové XRP, počítala stejnou aritmetikou, a přetečení proto neodhalila.

Podle zprávy byla chyba v kódu od roku 2015, kdy vznikl současný platební engine. Útočník by podle vývojářů mohl jedinou potvrzenou transakcí obejít pevnou zásobu. Stálo by ho to jen transakční poplatky a několik set XRP v rezervách účtů a nabídek, které se po odstranění těchto objektů vracejí. CoinDesk připomíná, že všech 100 miliard XRP vzniklo při spuštění sítě v roce 2012 a nové se nemají objevit.

Nenašli jsme žádný důkaz, že by tento problém byl zneužit na jakékoli veřejné síti. (…) Kdyby byl zneužit, šlo by o kritický problém.
XRP Ledger, Vulnerability Disclosure Report for xrpld 3.4.1, 9. října 2026 (přeloženo z angličtiny)

Oprava vyšla dva týdny před zveřejněním

Chybu nahlásili 22. září 2026 přes program odměn za nalezené chyby (bug bounty) výzkumník Cayden Liao a firma Veria AI. Nález měl původně stupeň Major, tým RippleX ho po reprodukci zvýšil na kritický. Výši odměny zpráva neuvádí.

Oprava doplnila kontrolu přetečení při sčítání nabídek i při spojování výsledků více platebních cest a kontrola invariantu nově používá širší čítač. Dne 25. září vyšla verze xrpld 3.4.1 (xrpld je nový název dřívějšího rippled) označená jako nouzové vydání k opravě bezpečnostně citlivých problémů v protokolu. Provozovatelé uzlů měli aktualizovat co nejdřív, zdrojový kód ale vývojáři kvůli citlivosti zveřejnili až později. Podle zprávy už v den vydání běželo na verzi 3.4.1 nebo novější přes 80 procent validátorů z výchozího seznamu důvěryhodných validátorů (UNL).

Změny ve zpracování transakcí procházejí na XRP Ledgeru obvykle hlasováním validátorů, takzvaným amendmentem. Tato oprava podle zprávy tímto procesem neprošla a platí od okamžiku, kdy uzel přejde na novou verzi; vývojáři to označují za první takový případ u změny zpracování transakcí.

Druhá chyba a povinná aktualizace uzlů

Tatáž zpráva popisuje i druhou chybu, ve validaci obalu vnitřních transakcí typu Batch, nahlášenou 18. září 2026. Týkala se verzí xrpld 3.3.0 a 3.4.0 s amendmentem BatchV1_1, který v době nálezu na hlavní síti ještě nebyl aktivní. Ke zneužití by byla potřeba ručně sestavená binární transakce a podle vývojářů nedošlo ke ztrátě prostředků, úniku soukromých klíčů ani selhání konsenzu.

Opravu této chyby nese amendment fixBatchV1_2, který se spolu s BatchV1_1 aktivoval na hlavní síti 9. října 2026. Servery s verzí starší než 3.4.1 jsou od té doby blokované amendmentem a vypadnou ze synchronizace; všichni provozovatelé uzlů proto podle zprávy musí přejít na verzi 3.4.1 nebo novější.

Co je amendment

Amendment je změna pravidel XRP Ledgeru, o které hlasují validátoři. Server, který aktivovaný amendment nezná, je takzvaně blokovaný amendmentem a se sítí se přestane synchronizovat.

Co to znamená pro držitele XRP

Zpráva u chyby v platebním enginu neuvádí žádné ztráty ani zásah do účtů a držitelé XRP nemuseli nic dělat. Aktualizace se týkala jen provozovatelů vlastních uzlů a validátorů. Už v březnu 2026 vývojáři popsali dvě chyby v práci se sadami transakcí, opravené ve verzi rippled 3.0.0 z prosince 2025; jejich zneužití by vyžadovalo napadený validátor z výchozího seznamu.

Jak fungují sítě, na kterých kryptoměny běží, vysvětluje průvodce Co je blockchain; XRP Ledger na rozdíl od Bitcoinu nepoužívá těžbu, ale shodu důvěryhodných validátorů. Čím se liší bitcoin, altcoiny a stablecoiny, popisuje průvodce Co jsou kryptoměny. Aktuální cenu a vývoj ukazuje graf níže a stránka cena a graf XRP.

Časté dotazy

Byla chyba v XRP Ledgeru zneužita?
Podle zprávy vývojářů z 9. října 2026 ne. Tým nenašel žádný důkaz, že by chybu někdo zneužil na jakékoli veřejné síti, a oprava ve verzi xrpld 3.4.1 vyšla 25. září, dva týdny před zveřejněním podrobností. Kdyby zneužita byla, šlo by podle vývojářů o kritický problém, protože mohla vytvořit XRP nad rámec celkové zásoby.
Musí držitelé XRP něco udělat?
Ne. Zpráva vývojářů neuvádí žádné ztráty ani zásah do účtů a oprava se týkala jen softwaru uzlů. Aktualizovat na verzi 3.4.1 nebo novější museli provozovatelé vlastních uzlů a validátorů; od 9. října 2026 jsou starší verze blokované amendmentem a ze sítě vypadnou. Běžní držitelé XRP u poskytovatele ani v peněžence nic neměnili.
Kdo chybu v XRP Ledgeru našel?
Nález poslali 22. září 2026 do programu odměn XRP Ledgeru výzkumník Cayden Liao a firma Veria AI. Původně měl stupeň Major, RippleX ho po reprodukci zvýšil na kritický; výši odměny ani označení CVE zpráva neuvádí. Oprava vyšla tři dny po nahlášení ve verzi xrpld 3.4.1.
Proč vývojáři popsali chybu až dva týdny po opravě?
Verze xrpld 3.4.1 z 25. září 2026 vyšla jako nouzové vydání bez popisu zranitelností, které opravuje, a zdrojový kód vývojáři kvůli citlivosti zveřejnili později. Podrobnosti zveřejnili 9. října, v den, kdy se na hlavní síti aktivovaly amendmenty BatchV1_1 a fixBatchV1_2, které starší verze zablokovaly. Na opravené verzi přitom už od 25. září běželo přes 80 procent validátorů z výchozího seznamu.

Zdroje

  1. Vulnerability Disclosure Report for xrpld 3.4.1
    XRP Ledger (xrpl.org) · xrpl.org · anglicky
  2. Introducing XRP Ledger version 3.4.1
    XRP Ledger (xrpl.org) · xrpl.org · anglicky
  3. xrpld 3.4.1, release
    XRPLF, GitHub · github.com · anglicky
  4. Vulnerability Disclosure Report: Transaction Set Handling
    XRP Ledger (xrpl.org) · xrpl.org · anglicky
  5. XRP Ledger patched decade-old bug that could create billions of dollars in XRP from nothing
    CoinDesk · coindesk.com · anglicky
  6. A Decade-Old XRP Ledger Bug Could Have Minted XRP Out of Thin Air
    Bitcoin.com News · news.bitcoin.com · anglicky
Autor
Tomáš Michal
CTO, Coinero

Tomáš Michal vede jako technický ředitel (CTO) vývoj a provoz platformy Coinero: napojení na burzu, zpracování vkladů a výběrů i zabezpečení klientských účtů. V průvodcích popisuje nákup, uchování a převody kryptoměn tak, jak na Coineru skutečně probíhají.

Byl pro vás článek užitečný?

Propagační sdělení. Článek slouží k obecné informaci o kryptoaktivech a službách Coinero. Není investičním doporučením ani daňovým nebo právním poradenstvím. Hodnota kryptoaktiv může výrazně kolísat a vložené prostředky můžete ztratit zčásti i zcela. Kryptoaktiva nejsou bankovními vklady a nevztahuje se na ně systém pojištění vkladů. Přehled poplatků najdete na stránce Poplatky a limity, informace o službách a jejich rizicích na stránce Informace pro klienty.

Provozovatel: MipSoftware s.r.o., Na příkopě 848/6, Nové Město, 110 00 Praha 1, Česká republika, IČO 24667021. Držitel povolení České národní banky k poskytování služeb souvisejících s kryptoaktivy podle nařízení MiCA.

Další zprávy

Otevřená hardwarová peněženka Ledger pod lupou, na její desce je připájený cizí čip s tenkými měděnými dráty

Ledger vyšetřuje krádeže u zákazníků prodejce CryptoBilis

Výrobce hardwarových peněženek Ledger 9. října 2026 oznámil, že vyšetřuje hlášení o ztrátách prostředků zákazníků v jihovýchodní Asii, kteří si zařízení koupili u prodejce CryptoBilis se sídlem v malajsijském Kuala Lumpur. Pseudonymní on-chain analytik Specter odhadl odčerpané prostředky na více než 86 milionů USD v etheru, bitcoinu a USDT; Ledger částku nepotvrdil. O den později firma uvedla, že v zařízení jednoho z postižených našla neoprávněný hardwarový implantát.

Tomáš Michal ·
Ocelový zkušební lis v bílé laboratoři tlačí na sloupec tří skleněných kostek se symbolem Etherea, vedle leží jedna samostatná kostka

Ethereum vyzkouší upgrade Glamsterdam na testovací síti Sepolia

Ethereum Foundation naplánovala aktivaci upgradu Glamsterdam na testovací síti Sepolia na 6. října 2026 v 15:53 SELČ; validátoři na ní mají po upgradu navrhovat bloky s limitem 200 milionů gasu místo dosavadních 60 milionů. Den předem, 5. října 2026 pozdě večer, vydal tým Prysmu, jednoho z programů (klientů), se kterými validátoři Etherea pracují, opravnou verzi 7.2.1, která jim tento limit od forku nastaví jako výchozí. Upgrade přináší oddělení stavby bloků od jejich navrhování (ePBS) a seznamy přístupů v blocích; termín pro hlavní síť stanoven není.

Tomáš Michal ·
Stříbrná mince se symbolem etheru na žulové skále u jezera, za ní dřevěné molo v mlze s dalšími mincemi a vzdálenou lampou

Síť druhé vrstvy Etherea Blast ukončuje provoz

Síť druhé vrstvy (L2) Etherea Blast 2. října 2026 oznámila konec provozu, protože podle týmu už ekonomicky nedává smysl. Uživatelé mohou do 26. října 2026 převést prostředky zpět na Ethereum přes běžné rozhraní, poté už jen přímou interakcí s kontrakty mostu na Ethereu. Síť, ve které hodnota uložených prostředků podle CoinDesku na vrcholu přesáhla 2 mld. USD, tak končí dva a půl roku po spuštění hlavní sítě.

Tomáš Michal ·

Další krok je účet na Coineru

Založení je zdarma, ověření totožnosti proběhne online a koruny vložíte běžným bankovním převodem.