先月、私たちの AI が、誰でも XRP 上で無限にトークンをミントできてしまう脆弱性を発見しました。
XRP は Solana や USDC を上回る時価総額 940 億ドルの、第 5 位の暗号資産です。2012 年に @Ripple によってリリースされた、最も歴史あるブロックチェーンの一つでもあります。
940 億ドルが危機に
XRP は発行上限 1,000 億トークンでローンチされました。このネットワークではマイニングやステーキングができず、トランザクションごとに少額の手数料がバーンされるため、供給量は減ることはあっても増えることはありません。
私たちが発見したバグを悪用すると、認証されていない任意の攻撃者がたった 1 回のトランザクションで 18 兆 XRP(総供給量の 184 倍)を生成できてしまいました。
これは 940 億ドル全額を危険にさらすものであり、過去最大の暗号資産ハッキング事件(Bybit の 15 億ドル)の 60 倍以上の規模です。
私たちの知る限り、これほど重大な脆弱性が発見されたことはかつてありません。これまでの最高記録は、2021 年に Polygon で 240 億ドルに影響を与えたバグでした。
10 年前から存在していたバグ
このバグは約 10 年にわたり XRP Ledger 上に存在しており、2015 年と 2017 年に書かれたコードによって持ち込まれたものです。
これは暗号資産業界でも屈指のレビューを受けてきたコードベースであり、極めて厳しい精査を何度もくぐり抜けてきました。 XRP Ledger はこれまで 100 万ドルを超えるバグバウンティを支払っており、2024 年だけでも 10 回以上の監査や監査コンテストを実施しています(賞金総額 55 万ドルのコンテストもありました)。
誰もこの脆弱性に気づかなかった理由の一つは、単体では深刻度が低い 2 つのバグが組み合わさっていたからだと考えています。
AI はどうやって発見したのか
私たちは、XRP Ledger を動かすソフトウェアである rippled にエージェントを向けました。エージェントは 2 つのバグを発見し、それらを連鎖させる方法を導き出し、ローカルネットワーク上で動作するエクスプロイトを構築して実証してみせました。
月曜日の午後 11 時 56 分、エージェントがこのバグを検知しました。最初は信じられず、概念実証(PoC)を 3 度も読み返しました。
午前 4 時になっても問題点を見つけられなかったため、創業者エンジニアを起こして一緒に確認してもらいました。940 億ドルに直接影響する脆弱性がそうそう見つかるわけではありません。そんなものが誰にも気づかれず 10 年近く XRP に潜んでいたとは、二人とも信じられない思いでした。
朝には、これが本物であると確信していました。
Veria エージェントは、影響度の高いバグだけでなく、深刻度の低い脆弱性を連鎖させてより重大な問題へと発展させる方法も探し出します。
脆弱性の開示後、Astra と Mythos の両方を問題のコードに直接向けてみましたが、それでも発見することはできませんでした。
3 日間でパッチ適用
私たちは XRPL のバグバウンティプログラムを通じて報告し、チームは迅速に対応してくれました。
- 9 月 22 日:報告し、同日中に確認完了
- 9 月 23 日:修正がマージされる
- 9 月 25 日:修正版がリリースされ、80% 以上のバリデーターがアップデート完了
通常、XRP Ledger のトランザクション処理方法の変更は、バリデーターが約 2 週間かけて投票する「アメンドメントプロセス」を経て行われます。
しかし XRPL は、このプロセスを導入して以来 10 年以上で初めてそれを省略し、緊急修正をリリースしました。 彼らの開示レポートにあるように、「攻撃者が総供給量を遥かに超える使用可能な XRP を生成できた可能性がある」ためです。
RippleX は、実際に悪用された形跡はないことを確認しました。迅速な対応とトリアージを行ってくれた RippleX チームに感謝するとともに、@ja_akinyele と @sappenin には特に感謝の意を表したいと思います。
同様の影響を持つ脆弱性を報告した他のプロジェクトの一部についても、同じことが言えればよかったのですが(Provable の神メンバーたちは別として) 🫠
AI による史上最高額のバグバウンティ
Ripple チームは、バグバウンティプログラムで提示されている最高額の 25 万ドルを私たちに授与しました。私たちの知る限り、これは AI エージェントのみによって発見された脆弱性に対して支払われた史上最高額です。
AI は諸刃の剣
今年の夏初め、攻撃者がファームウェアに 5 年間潜んでいたバグを突いて Coldcard ウォレットから 1,367 BTC(8,900 万ドル)を抜き取る事件がありましたが、その攻撃にも AI が何らかの形で関与していた可能性が高いと考えられます。
AI によって古いバグの発見コストは大幅に下がり、攻撃者もあなたと同じツールを使えるようになっています。 XRP Ledger のように厳重に監査されたコードベースでさえ、10 年間も重大な脆弱性が隠されていたのです。
幸いなことに、善良なハッカーは悪意あるハッカーよりも圧倒的に多いのです。 私たちが XRP のバグを発見し、RippleX チームが迅速に対応したことで、誰かに悪用される前に修正されました。
防御側が攻撃側と同じスピードでこれらのツールを取り入れ続ける限り、優位に立つのは善玉です。
私たちは Phantom、Tempo、Provable といったチームと協力し、攻撃者より先にこうしたバグを見つける取り組みを行っています。あなたのプロジェクトも見てほしい場合は、DM を送ってください。
次に私たちが目を向けるべきコードベースがあれば、リプライで教えてください。
技術的な詳細と PoC は以下をご覧ください。👇





