Le mois dernier, notre IA a découvert une vulnérabilité qui permettait à n'importe qui de minter des tokens XRP à l'infini.
XRP est la cinquième plus grande cryptomonnaie au monde, devant Solana et USDC, avec une capitalisation boursière de 94 milliards de dollars. Lancé par @Ripple en 2012, c'est aussi l'une des blockchains les plus anciennes.
94 milliards de dollars en danger
XRP a été lancé avec une offre fixe de 100 milliards de tokens. Impossible de miner ou de staker sur le réseau, et chaque transaction brûle de petits frais : la quantité totale de coins ne peut donc que diminuer.
Le bug que nous avons trouvé permettait à n'importe quel attaquant non authentifié de créer 18 000 milliards de XRP en une seule transaction, soit 184 fois l'offre totale.
Cela mettait en péril l'intégralité des 94 milliards de dollars, soit plus de 60 fois le plus gros hack crypto jamais enregistré (Bybit, 1,5 milliard de dollars).
À notre connaissance, aucun whitehat n'a jamais découvert de vulnérabilité plus importante. Le précédent record dont nous ayons entendu parler était un bug de 2021 affectant 24 milliards de dollars sur Polygon.
Un bug vieux de dix ans
Ce bug était présent sur le XRP Ledger depuis près d'une décennie, introduit via du code écrit en 2015 et 2017.
Il s'agit de l'une des bases de code les plus examinées de la crypto, ayant survécu à certains des audits les plus poussés. Le XRP Ledger a versé bien plus d'un million de dollars en bug bounties et a fait l'objet de plus d'une douzaine d'audits et de concours d'audit rien que depuis 2024, dont un doté d'une cagnotte de 550 000 $.
Nous pensons que si personne n'avait repéré cette vulnérabilité, c'est parce qu'elle combine deux bugs qui, pris isolément, auraient été considérés comme peu critiques.
Comment notre IA l'a trouvé
Nous avons dirigé notre agent vers rippled, le logiciel qui fait tourner le XRP Ledger. Il a identifié les deux bugs, compris comment les chaîner, puis a construit un exploit fonctionnel sur un réseau local pour le prouver.
Il a signalé le bug un lundi à 23 h 56. Je n'y croyais pas, alors j'ai relu la preuve de concept trois fois.
À 4 h du matin, je ne trouvais toujours aucune faille dans son raisonnement. J'ai donc réveillé notre ingénieur fondateur pour tout reprendre avec moi. Les vulnérabilités menaçant directement 94 milliards de dollars ne courent pas les rues. Aucun de nous n'arrivait à croire qu'une telle brèche dormait dans XRP depuis presque dix ans sans que personne ne la voie.
Au matin, nous étions sûrs que c'était réel.
L'agent Veria ne traque pas seulement les bugs à fort impact : il cherche aussi comment des vulnérabilités mineures peuvent être combinées pour former quelque chose de bien plus dangereux.
Après avoir divulgué la vulnérabilité, nous avons pointé Astra et Mythos directement vers le code concerné : ils n'ont rien trouvé.
Corrigé en trois jours
Nous avons fait notre signalement via le programme de bug bounty de XRPL, et leur équipe a réagi très vite.
- 22 septembre : signalement et confirmation le jour même
- 23 septembre : correctif fusionné
- 25 septembre : correctif déployé, avec plus de 80 % des validateurs mis à jour.
En temps normal, les modifications du traitement des transactions par le XRP Ledger passent par un processus d'amendement, où les validateurs votent pendant environ deux semaines.
Pour la première fois en plus de dix ans depuis la mise en place de ce processus, XRPL l'a court-circuité pour déployer un correctif d'urgence, car, comme l'explique leur rapport de divulgation, « un attaquant aurait pu créer des XRP dépensables bien au-delà de l'offre totale ».
RippleX n'a trouvé aucune preuve que la faille ait été exploitée. Nous remercions l'équipe RippleX pour sa réactivité et son triage rapide, avec une mention spéciale pour @ja_akinyele et @sappenin.
On aimerait pouvoir en dire autant de certains autres projets auxquels nous avons signalé des vulnérabilités tout aussi critiques (à part les cracks de Provable) 🫠
La plus grosse récompense de bug bounty obtenue par une IA
L'équipe Ripple nous a accordé la récompense maximale de 250 000 $ prévue par leur programme de bug bounty. À notre connaissance, c'est la plus grosse somme jamais versée pour une vulnérabilité découverte entièrement par un agent IA.
L'IA est à double tranchant
Plus tôt cet été, un attaquant a vidé 1 367 BTC (89 millions de dollars) de portefeuilles Coldcard grâce à un bug qui dormait dans le firmware depuis cinq ans, et il est probable que l'IA ait joué un rôle dans cette attaque.
L'IA rend la découverte d'anciens bugs beaucoup moins coûteuse, et les attaquants ont accès aux mêmes outils que vous. Même une base de code aussi auditée que celle du XRP Ledger cachait une vulnérabilité critique depuis dix ans.
Heureusement, les bons hackers sont bien plus nombreux que les mauvais. Nous avons découvert ce bug XRP, et l'équipe RippleX a réagi immédiatement pour le corriger avant que quiconque ne puisse l'exploiter.
Tant que les défenseurs adoptent ces outils aussi vite que les attaquants, les gentils garderont l'avantage.
Nous travaillons avec des équipes comme Phantom, Tempo et Provable pour dénicher ces bugs avant les pirates. Si vous voulez qu'on jette un œil au vôtre, envoyez-moi un DM.
Et s'il y a une base de code sur laquelle nous devrions lancer notre agent ensuite, dites-le-moi en réponse.
Analyse technique complète et PoC ci-dessous. 👇





