Una inteligencia artificial detectó en el software que sostiene XRP Ledger (XRPL) una vulnerabilidad capaz de generar aproximadamente 18 billones de XRP mediante una sola transacción de pago. La cifra equivale a unas 180 veces la emisión original de 100.000 millones de tokens y, según Veria Labs, ponía en riesgo una capitalización de mercado de 94.000 millones de dólares al cuestionar el límite de suministro de la criptomoneda.
El fallo fue comunicado el 22 de septiembre y corregido tres días después mediante una actualización de emergencia. RippleX confirmó posteriormente que no se creó XRP sin autorización, que no se perdieron fondos y que no existen indicios de que la vulnerabilidad hubiera sido explotada en redes públicas. El incidente se hizo público el 9 de octubre.
Dos errores que podían saltarse los controles de emisión
El descubrimiento partió del sistema de seguridad basado en inteligencia artificial de Veria Labs, que analizó rippled, el software utilizado por XRPL. La herramienta identificó dos debilidades relacionadas que, combinadas, permitían eludir las salvaguardas monetarias de la red.
La primera estaba en el motor de pagos y consistía en un desbordamiento de enteros. Un atacante podía preparar ofertas de intercambio diseñadas para que el sistema calculara mal la cantidad que debía abonar el comprador. En ese escenario, el vendedor recibía el pago completo en XRP, mientras que al comprador se le cargaba solo una fracción del importe real. La diferencia se traducía en tokens que no existían previamente.
El segundo problema afectaba al mecanismo encargado de proteger el suministro. Como este control utilizaba la misma lógica aritmética defectuosa, podía no detectar que se habían generado nuevos XRP. Para ejecutar el ataque era necesario preparar cientos de cuentas y ofertas, pero el coste inicial se limitaba a unos cientos de XRP en reservas, en gran medida reembolsables, además de las comisiones habituales de las transacciones.
El código del motor de pagos se remontaba a 2015, mientras que la salvaguarda de suministro afectada se incorporó en 2017. Según Cayden Liao, fundador de Veria Labs, la vulnerabilidad había sobrevivido a más de una década de revisiones. El código de XRPL había pasado por más de una docena de auditorías y concursos de seguridad desde 2024, incluido uno con un fondo de premios de 550.000 dólares. Los programas de recompensas por fallos habían entregado más de un millón de dólares.
La inteligencia artificial de Veria no solo señaló el problema, sino que ensambló un exploit funcional y lo probó en una red local. Los ingenieros de RippleX reprodujeron el ataque de forma independiente y comprobaron que el XRP creado podía utilizarse en transacciones posteriores. Veria recibió una recompensa de 250.000 dólares, el máximo previsto por el programa.
Una actualización al margen del procedimiento habitual
La gravedad del fallo llevó a los desarrolladores a apartarse por primera vez en más de una década del proceso ordinario de activación de cambios que afectan al procesamiento de transacciones. Habitualmente, una modificación del protocolo necesita el respaldo de más del 80% de los validadores de confianza durante dos semanas consecutivas.
En esta ocasión, esperar a completar la votación habría mantenido abierta la vulnerabilidad. Además, publicar el código de la solución podía facilitar que un atacante reconstruyera el exploit antes de que la protección estuviera activa. RippleX, la Fundación XRP Ledger y los validadores coordinaron por ello una actualización inmediata, activada en los servidores que instalaron la versión 3.4.1. El parche se distribuyó inicialmente como binarios y su código fuente se mantuvo temporalmente reservado.
La decisión también entrañaba riesgos: los servidores con versiones distintas podían discrepar sobre la validez de una transacción y comprometer el consenso. Los desarrolladores consideraron, sin embargo, que una interrupción temporal de la red sería preferible a permitir la entrada en circulación de XRP falsificado. Más del 80% de los validadores de la lista predeterminada de confianza había actualizado sus sistemas el 25 de septiembre.
Más inteligencia artificial y verificación formal
El incidente ha llevado a RippleX a revisar la seguridad de componentes antiguos que habían superado controles convencionales. J. Ayo Akinyele, responsable de ingeniería de la organización, anunció planes para ampliar la búsqueda de vulnerabilidades asistida por inteligencia artificial, reforzar las pruebas adversariales y revisar elementos heredados como el motor de pagos, el consenso y la red entre pares.
RippleX también prevé acelerar la verificación formal, una técnica matemática destinada a demostrar que el software cumple determinadas propiedades de seguridad. Además, los fallos clasificados como resueltos deberán volver a comprobarse contra las versiones candidatas antes de cerrarse oficialmente.












