XRPL Ungkap Celah Keamanan yang Berpotensi Menciptakan XRP dari Nol

XRPL Ungkap Celah Keamanan yang Berpotensi Menciptakan XRP dari Nol

XRPL mengungkap kerentanan keamanan pada sistem pembayaran yang berpotensi menciptakan XRP tanpa pembayaran yang sesuai. Celah tersebut berasal dari kesalahan perhitungan integer overflow dan telah diperbaiki sebelum laporan teknisnya dipublikasikan pada 9 Oktober 2026.

Dalam laporan tersebut, pengembang XRP Ledger (XRPL) menjelaskan bahwa kerentanan ini dapat memengaruhi mekanisme pembayaran yang melibatkan banyak penawaran di pasar perdagangan. Jika dimanfaatkan, kesalahan perhitungan tersebut berpotensi membuat penerima memperoleh XRP lebih banyak daripada jumlah yang sebenarnya dibayarkan pengirim.

Meski demikian, XRPL menyatakan tidak menemukan bukti bahwa kerentanan tersebut telah dieksploitasi di jaringan publik.

Kerentanan XRPL Berasal dari Kesalahan Perhitungan Integer Overflow

Celah keamanan ini terdapat pada mesin pembayaran XRPL. Masalah muncul ketika sistem menjumlahkan nilai XRP dari banyak penawaran perdagangan dalam satu transaksi.

Setiap penawaran dapat terlihat valid jika diperiksa secara terpisah. Namun, ketika seluruh nilai tersebut dijumlahkan, totalnya berpotensi melampaui batas maksimum angka yang dapat ditangani oleh sistem.

Kondisi ini disebut integer overflow. Kesalahan tersebut dapat menyebabkan nilai perhitungan kembali menjadi angka yang jauh lebih kecil, alih-alih menghasilkan pesan kesalahan.

Akibatnya, sistem berpotensi memberikan XRP kepada pemilik penawaran sesuai jumlah penuh, sementara pembeli hanya dikenai biaya berdasarkan hasil perhitungan yang telah mengalami overflow.

Selisih antara XRP yang diberikan dan jumlah yang dibayarkan itulah yang berpotensi menciptakan XRP baru di dalam sistem.

Jika berhasil dimanfaatkan, saldo tersebut dapat dipindahkan, diperdagangkan, atau dikirim ke bursa kripto seperti saldo XRP lainnya.

Celah Keamanan Disebut Berpotensi Ada Sejak 2015

Menurut laporan XRPL, kerentanan tersebut kemungkinan telah ada sejak mesin pembayaran yang digunakan saat ini ditulis pada 2015.

Meski telah bertahan selama bertahun-tahun, celah ini tidak terdeteksi karena aktivitas transaksi normal tidak mencapai batas perhitungan yang diperlukan untuk memicu kesalahan.

Eksploitasi juga membutuhkan kondisi khusus. Penyerang harus menyiapkan ratusan penawaran dengan harga yang dirancang secara sengaja, kemudian menyusun transaksi yang mengonsumsi banyak penawaran tersebut secara bersamaan.

Karena itu, pembayaran XRP biasa maupun transaksi perdagangan pada umumnya tidak akan langsung memicu kerentanan ini.

XRPL juga menjelaskan bahwa mekanisme perlindungan terhadap penciptaan XRP yang tidak semestinya menggunakan jenis operasi penjumlahan serupa. Akibatnya, mekanisme tersebut berpotensi mengalami kesalahan yang sama dan gagal mendeteksi peningkatan saldo yang tidak wajar.

XRPL Merilis Perbaikan Darurat pada September 2026

Pengembang XRPL memilih merilis perbaikan keamanan sebelum memublikasikan detail teknis kerentanan kepada masyarakat.

Perbaikan tersebut tersedia melalui xrpld versi 3.4.1 pada 25 September 2026, sedangkan pengungkapan publik dilakukan pada 9 Oktober 2026.

Keputusan ini diambil karena proses perubahan aturan standar XRPL dapat memerlukan waktu beberapa minggu. Jika pengembang menunggu proses tersebut, celah keamanan yang telah diketahui berpotensi tetap terbuka selama periode itu.

XRPL biasanya menerapkan perubahan aturan transaksi melalui mekanisme amendment. Dalam proses ini, validator memperbarui perangkat lunak dan memenuhi persyaratan dukungan sebelum aturan baru diaktifkan secara serentak pada titik ledger tertentu.

Mekanisme tersebut penting untuk memastikan berbagai server mencapai kesimpulan yang sama ketika memvalidasi transaksi.

Namun, karena perangkat lunak xrpld bersifat open source, publikasi perbaikan sebelum seluruh jaringan diperbarui berpotensi membantu pihak lain mengidentifikasi cara mengeksploitasi versi lama.

Untuk mengurangi risiko tersebut, pengembang menerapkan pemeriksaan overflow yang berlaku ketika masing-masing server melakukan pembaruan.

Pendekatan ini memang membawa risiko kompatibilitas sementara. Server yang belum diperbarui berpotensi menerima transaksi yang ditolak oleh server yang sudah menggunakan versi terbaru.

Meski begitu, pengembang menilai risiko tersebut lebih kecil dibandingkan potensi masuknya XRP yang tercipta secara tidak sah ke dalam pasar. Laporan itu menyebut lebih dari 80% validator pada default Unique Node List (UNL) telah memperbarui perangkat lunaknya pada hari xrpld versi 3.4.1 dirilis.

XRPL Juga Mengungkap Masalah Validasi pada Fitur Batch

Selain kerentanan pada mesin pembayaran, laporan tersebut mengungkap masalah validasi terpisah pada fitur Batch yang sedang dikembangkan untuk XRPL.

Fitur Batch memungkinkan pengguna mengirimkan beberapa transaksi sebagai satu kesatuan. Namun, masalah validasi yang ditemukan berpotensi membuat server dengan versi perangkat lunak berbeda memberikan penilaian yang tidak sama terhadap transaksi Batch yang formatnya tidak valid.

Perbedaan tersebut dapat mengganggu proses validasi ledger atau merusak aplikasi yang membaca data transaksi.

Berbeda dengan celah integer overflow, masalah pada fitur Batch berhasil ditemukan sebelum fitur tersebut tersedia di mainnet.

Perbedaan ini menjelaskan mengapa kedua masalah tersebut memerlukan penanganan yang berbeda. Kerentanan pembayaran memengaruhi kode yang sudah digunakan pada jaringan, sedangkan masalah Batch ditemukan sebelum fitur terkait diluncurkan ke mainnet.

Apakah Pemegang XRP Perlu Mengambil Tindakan?

Pemegang XRP tidak perlu memindahkan aset, mengganti dompet kripto, atau menukar token mereka hanya karena pengungkapan kerentanan ini.

Masalah tersebut berkaitan dengan perangkat lunak yang memvalidasi transaksi, bukan akses ke dompet atau kunci privat pengguna. XRPL juga tidak melaporkan adanya kompromi kunci privat, kehilangan dana, maupun kegagalan konsensus akibat kerentanan tersebut.

Meski demikian, operator node dan validator perlu memastikan perangkat lunak mereka menggunakan versi yang sesuai dengan aturan jaringan saat ini.

Setelah perbaikan aturan Batch diaktifkan, server yang masih menggunakan versi lama dapat mengalami amendment blocking. Artinya, server tersebut tidak dapat terus mengikuti aturan ledger terbaru sampai perangkat lunaknya diperbarui.

Bagi pengguna biasa, langkah yang paling relevan adalah memastikan layanan dompet atau penyedia infrastruktur yang digunakan tetap mendukung versi XRPL terkini.

Perbaikan XRPL Menjaga Integritas Pasokan XRP

Pengungkapan ini menunjukkan pentingnya pemeriksaan aritmetika dalam menjaga keamanan blockchain. Kesalahan perhitungan yang terlihat sederhana dapat berdampak besar ketika berkaitan dengan pencatatan saldo dan pasokan aset digital.

XRPL menyatakan tidak menemukan bukti eksploitasi di jaringan publik. Perbaikan juga telah dirilis sebelum detail teknis kerentanan dipublikasikan.

Dengan penerapan pemeriksaan overflow, sistem pembayaran XRPL kini dirancang untuk mencegah kesalahan perhitungan serupa memengaruhi ledger yang telah divalidasi.

Bagi ekosistem XRP, kasus ini menjadi pengingat bahwa keamanan jaringan tidak hanya bergantung pada kriptografi dan mekanisme konsensus, tetapi juga pada ketepatan perhitungan, proses pembaruan perangkat lunak, serta koordinasi antara pengembang dan operator jaringan.