Los desarrolladores de XRPL publicaron la versión 3.4.1 de xrpld el 25 de septiembre de 2026 como una actualización urgente para abordar vulnerabilidades críticas en el protocolo XRPL. El problema más serio era un error de desbordamiento en el motor de phace. Si esta vulnerabilidad hubiera sido explotada, se podría haber generado XRP gastable mucho más allá del suministro total con una sola transacción confirmada.
El impacto y funcionamiento del error
La vulnerabilidad detectada permitía a un atacante crear XRP de la nada utilizando ofertas especialmente preparadas y una sola transacción de phace. El XRP generado podría mantenerse en cuentas normales, transferirse a otras billeteras, comprarse y venderse, y enviarse a exchanges.
El problema surgía durante un solo phace que consumía una cantidad significativa de ofertas en el libro de órdenes del motor de phace. Los saldos de XRP se mantienen con números enteros que tienen un límite superior fijo. Cuando se supera este límite, el sistema no genera un error sino que vuelve a un número bajo. Así, el motor pagaba la totalidad de lo adeudado a los propietarios de las ofertas, pero solo cobraba una cantidad baja producto del desbordamiento al comprador. La diferencia resultaba en XRP nuevo que no debería haber existido.
Los desarrolladores de XRPL explicaron que, si se hubiera explotado esta vulnerabilidad, se podría haber producido XRP gastable más allá del suministro total en una sola transacción verificada.
Mini glosario: xrpld es el software fundamental utilizado por los servidores que operan en la red de XRP Ledger. El libro de órdenes se refiere a la estructura del mercado donde se emparejan ofertas de compra y venta.
Por qué falló el control de seguridad
XRP Ledger tiene un control de seguridad integrado que verifica que ninguna transacción genere nuevo XRP. Sin embargo, en este caso, como el cambio en el saldo total también se desbordó, el mecanismo de control no pudo detectar la inconsistencia. Por tanto, la vulnerabilidad teóricamente podía superar las pruebas de seguridad internas de la red.
La revisión demostró que el error ha estado presente en el sistema desde que se escribió el actual motor de phaces en 2015. Sin embargo, la vulnerabilidad solo se detectó y reportó el mes pasado.
Proceso de reporte y corrección urgente
Un investigador informó el 22 de septiembre de 2026, a través del programa de recompensas de errores de XRPL, que el desbordamiento del entero en el motor de phace podría usarse para generar XRP de la nada. La corrección se agregó posteriormente a la versión 3.4.1 de xrpld.
El equipo de desarrollo informó que no encontraron evidencia de que esta vulnerabilidad se haya explotado en ninguna red pública, pero debido a la magnitud del riesgo, la corrección se publicó fuera del proceso habitual de cambios.
Debido a la gravedad del problema, la corrección se implementó sin pasar por el proceso estándar de aprobación de cambios. Este paso representó la primera intervención intencionada de este tipo en la lógica de procesamiento de transacciones desde que el sistema de cambios se comenzó a usar hace más de una década.
La corrección se activa tan pronto como se actualiza a la versión 3.4.1. Los desarrolladores han instado a los operadores de servidores de XRPL a actualizar a la versión más reciente para mantener la sincronización con la red.


