Une faille de 10 ans permettait de créer du XRP à partir de rien

Share

Depuis 2015, une faille critique dans le moteur de paiement du XRP Ledger permettait de créer des XRP à partir de rien, contournant le plafond fixe de 100 milliards de jetons. Découverte fin septembre 2026, corrigée en urgence puis divulguée publiquement en octobre, elle n’a jamais été exploitée selon RippleX.

🔑 En bref

  • Une faille d’arithmétique 64 bits non vérifiée dans le moteur de paiement créait un débordement d’entier (integer overflow)
  • Le contrôle interne (invariante) utilisait le même calcul faillant et ne pouvait pas détecter l’erreur
  • Le correctif v3.4.1 a été déployé en urgence sans attendre le vote habituel de deux semaines des validateurs
  • Plus de 80 % des validateurs utilisaient la version corrigée le jour même, sans preuve d’exploitation
  • La divulgation publique a eu lieu le 9 octobre 2026, alors que les pertes Ledger atteignaient 93,4 M$

Origine et nature de la faille

La faille se trouvait dans le code du moteur de paiement du XRP Ledger, développé en 2015. Ce système est chargé d’exécuter les échanges sur la blockchain de Ripple. Le problème provenait d’une erreur d’arithmétique : lorsqu’un paiement faisait appel à de nombreuses offres simultanément, le logiciel additionnait les montants en utilisant une arithmétique 64 bits non vérifiée.

En poussant cette somme suffisamment haut, elle « bouclait », créant un débordement d’entier (integer overflow). Un nombre gigantesque redevenait un petit nombre, et les vendeurs recevaient la totalité des XRP prévus tandis que l’acheteur n’était débité que du minuscule total « bouclé ». La différence correspondait à du XRP créé artificiellement, sans aucun fonds derrière.

Le registre effectuait pourtant un contrôle de sécurité, appelé « invariante », censé confirmer qu’aucun XRP n’était jamais créé. Mais ce contrôle utilisait le même calcul non vérifié, le rendant incapable de détecter la défaillance qu’il était chargé de repérer. Un garde-fou conçu pour prévenir exactement ce type d’erreur s’avérait donc totalement inefficace.

Découverte et correctif en urgence

La vulnérabilité a été signalée le 22 septembre 2026 par le chercheur Cayden Liao et la société Veria AI, dans le cadre du programme de prime aux bogues (bug bounty) du XRP Ledger, avec le niveau de gravité « Major ». Le lendemain, l’équipe RippleX a reproduit le bug, élevé sa classification à « critique » et intégré le correctif. La version 3.4.1 de Xrpld a été déployée le 25 septembre, et plus de 80 % des validateurs de la liste de nœuds uniques par défaut l’utilisaient dès ce jour-là.

Habituellement, toute modification des règles du XRP Ledger nécessite l’approbation de plus de 80 % des validateurs pendant deux semaines. Cette fois, le correctif a été appliqué immédiatement, sans attendre ce vote, pour éviter de rendre publique une faille exploitable avant sa correction. Le code source n’a été publié qu’après le déploiement, une procédure standard visant à ne pas fournir une « carte » aux attaquants potentiels.

ÉtapeDateActionRésultat
Signalement22 sept. 2026Report par Cayden Liao / Veria AINiveau « Major »
Reproduction23 sept. 2026Équipe RippleX reproduit le bugReclassé « Critique »
Déploiement25 sept. 2026Version 3.4.1 de Xrpld déployée80 %+ validateurs mis à jour
Divulgation9 oct. 2026Rapport public publiéAucune exploitation avérée

« Nous n’avons trouvé aucune preuve indiquant que cette faille ait été exploitée sur un réseau public. »

RippleX, rapport de sécurité du XRP Ledger

Coût et impact d’une attaque hypothétique

Selon le rapport, le coût d’une attaque aurait été limité : quelques centaines de XRP bloqués en réserve, récupérables une fois les objets supprimés, auxquels s’ajoutaient les frais de transaction habituels. Un attaquant aurait dû créer plusieurs centaines de comptes et y placer des offres spécialement conçues pour déclencher l’erreur, puis acheminer un paiement à travers celles-ci.

C’est le gain potentiel qui rendait le bug catastrophique : RippleX l’a classé comme critique car une seule transaction validée aurait pu créer des XRP dépassant l’offre totale de 100 milliards. Cette création silencieuse de jetons aurait porté atteinte à la promesse fondamentale de l’actif, dont le principe repose sur un plafond fixe de tokens. Les 100 milliards de XRP avaient été créés lors du lancement du réseau en 2012, et contrairement à d’autres cryptomonnaies, aucun nouveau XRP ne peut normalement être émis. Les XRP ainsi générés auraient pu être transférés vers des plateformes d’échange et vendus, déstabilisant potentiellement le marché.

Deuxième vulnérabilité corrigée

La mise à jour 3.4.1 corrigeait également une seconde vulnérabilité de gravité moindre, touchant la fonctionnalité Batch qui permet de regrouper jusqu’à huit transactions en une seule opération. Cette correction s’inscrit dans le cadre de l’amendement fixBatchV1_2, mis en ligne sur le Mainnet le 9 octobre parallèlement à BatchV1_1. Aucune perte de fonds n’a été constatée non plus pour ce second bug, qui avait un potentiel d’exploitation sensiblement plus restreint.

Divulgation publique et contexte de marché

La divulgation publique a eu lieu le 9 octobre 2026, dans un rapport détaillé publié par l’équipe du XRP Ledger. Cette révélation survenait au cours d’une semaine difficile pour la sécurité des cryptomonnaies, les pertes liées aux hardware wallets Ledger ayant atteint un montant estimé à 93,4 millions de dollars selon Bitcoin.com News.

Par ailleurs, Evernorth, société soutenue par Ripple, s’apprêtait à faire son entrée au Nasdaq sous le symbole XRPN le lundi suivant, avec environ 473 millions de XRP dans ses comptes. Le XRP s’est également développé dans la finance décentralisée (DeFi), Firelight ayant récemment activé la protection par coffre-fort sur le réseau.

Dans un contexte juridique distinct, un tribunal malaisien a accordé à Ripple une sûreté sur la participation de 60 % détenue par Seamless dans Tranglo afin de recouvrer 24 millions de dollars correspondant à des factures impayées en XRP liées à son service ODL (On-Demand Liquidity). Aucun élément dans les sources ne permet d’établir un lien direct entre la révélation de cette faille et une réaction spécifique du prix du XRP ou des mouvements de marché documentés. La communication de Ripple a mis l’accent sur la réactivité du correctif et l’absence d’exploitation avérée.


Conclusion

La découverte de cette faille décennale illustre les risques inhérents aux blockchains à code ouvert : même un contrôle de sécurité théoriquement adapté (l’invariante) peut échouer lorsqu’il repose sur la même logique défaillante que le système qu’il surveille. L’absence d’exploitation avérée et la rapidité du correctif — trois jours entre signalement et déploiement — témoignent de la maturité croissante du programme de sécurité du XRP Ledger.

Dans les scénarios à venir, la communauté XRPL devra renforcer la diversité des méthodes de vérification dans le code du registre et accélérer l’adoption des mises à jour. Pour Ripple, le bon timing du correctif — avant l’entrée d’Evernorth au Nasdaq et la divulgation publique — atténue potentiellement tout impact sur la confiance des investisseurs. La démonstration que la faille n’a jamais été utilisée constitue un élément rassurant pour les détenteurs de XRP.

Sources

Cet article est publié à titre informatif et éducatif. Il ne constitue en aucun cas un conseil en investissement. Faites vos propres recherches (DYOR) avant toute décision.

Avertissement : ce contenu est fourni à titre d’information uniquement et ne constitue pas un conseil en investissement. Les cryptomonnaies sont très volatiles : vous pouvez perdre tout votre capital. Faites toujours vos propres recherches. Mentions légales
Telemac
Telemachttp://cryptoinfo.ch
Passionné de nouvelles technologies, j’explore l’univers de la blockchain et des cryptomonnaies pour partager l’actualité et les innovations du secteur.

Lire la Suite

Articles