La Fundación XRPL corrige la vulnerabilidad para evitar un posible ataque de 80 000 millones de dólares.

La Fundación XRPL corrige la vulnerabilidad para evitar un posible ataque de 80 000 millones de dólares.
La Fundación XRPL asegura la red

La XRP Ledger Foundation ha anunciado que ha resuelto una grave vulnerabilidad descubierta en la enmienda Batch, que se encontraba en fase de votación y aún no se había activado en la mainnet. El problema fue identificado el 19 de febrero por el ingeniero de seguridad Pranamya Keshkamat y la herramienta de IA autónoma Apex desarrollada por Cantina AI durante el análisis estático de la base de código de Rizo.

Este artículo ha sido traducido del original. Lea la versión original de nuestro corresponsal aquí.

En el momento del descubrimiento, la modificación no estaba activa en la red principal, lo que significa que los fondos de los usuarios no corrían peligro. Se aconsejó a los validadores que votaran en contra de la activación, y el 23 de febrero se publicó una versión de emergencia, rippled 3.1.1, que marcaba Batch como no compatible y evitaba que se activara.

Mecanismo del fallo e impacto potencial

La vulnerabilidad consistía en un fallo lógico crítico en la función de validación del firmante de transacciones por lotes. En determinadas condiciones, el bucle de validación terminaba prematuramente al encontrarse con una cuenta recién creada cuya clave de firma coincidía con la de su propia cuenta. Como resultado, las firmas posteriores no se verificaban correctamente.

En teoría, un atacante podría construir una transacción por lotes que primero creara una nueva cuenta bajo su control y luego iniciara una transferencia desde una cuenta víctima. Debido al fallo lógico, el sistema podría aceptar la transacción como debidamente autorizada aunque nunca se hubieran utilizado las claves privadas de la víctima.

La Fundación XRPL declaró que un exploit a gran escala exitoso podría haber dado lugar a fondos robados, cambios no autorizados en el estado del libro mayor y una fuerte pérdida de confianza en la red. El CEO de Cantina, Hari Mulakal, señaló que Apex identificó el fallo crítico en el código. Estimó que, de haberse explotado, el incidente podría haberse convertido en el mayor hackeo en términos de dólares, poniendo potencialmente en riesgo cerca de 80.000 millones de dólares, una cantidad comparable a la capitalización de mercado de XRP.

Se ha implementado una versión corregida de la enmienda, BatchV1_1, que actualmente se está sometiendo a una revisión adicional. No se ha anunciado ningún calendario para una nueva votación.

Implicaciones más amplias para XRPL y el sector

XRP Ledger admite pagos transfronterizos, tokenización de activos y aplicaciones descentralizadas. XRP se encuentra constantemente entre los mayores activos digitales por capitalización de mercado, lo que significa que las vulnerabilidades a nivel de infraestructura representan un riesgo sistémico.

A modo de comparación, las principales brechas de la industria, como los exploits de Ronin Network y Poly Network, provocaron pérdidas superiores a 600 millones de dólares y tuvieron efectos duraderos en la confianza de los inversores. En el caso de XRPL, la exposición teórica podría haber implicado activos nominalmente comparables a decenas de miles de millones de dólares que circulan en el ecosistema.

El incidente también pone de relieve el creciente papel de la IA en la ciberseguridad de blockchain. El fallo se detectó mediante un análisis de código estático automatizado, tras lo cual los ingenieros de Ripple confirmaron el problema mediante una prueba de concepto independiente y publicaron rápidamente una actualización de protección. Esta secuencia demuestra cómo la auditoría asistida por máquinas, la divulgación responsable y la coordinación de los validadores pueden prevenir riesgos sistémicos antes de que se materialicen.

Para los validadores, los participantes institucionales y los titulares de XRP, el episodio sirve como recordatorio de que la resistencia de la red no solo depende de la capitalización del mercado, sino también de la calidad de la auditoría, la velocidad de respuesta y la transparencia de la gobernanza.

Lea también: Ripple amplía su oferta de custodia con integraciones de seguridad y estaca

Este material puede contener opiniones de terceros, ninguno de los datos e información en esta página web constituye asesoramiento de inversión según nuestro Aviso Legal. Aunque nos adherimos a una estricta Integridad Editorial, esta publicación puede contener referencias a productos de nuestros socios.