No mês passado, nossa IA descobriu uma vulnerabilidade que permitia a qualquer pessoa emitir tokens infinitos na XRP.
A XRP é a quinta maior criptomoeda do mundo, maior que Solana e USDC, com um valor de mercado de US$ 94 bilhões. Lançada pela @Ripple em 2012, também é uma das blockchains mais antigas que existem.
US$ 94 bilhões em risco
A XRP foi lançada com uma oferta fixa de 100 bilhões de tokens. Não é possível minerar nem fazer staking na rede, e cada transação queima uma pequena taxa, então o suprimento da moeda só deveria diminuir com o tempo.
O bug que encontramos permitia que qualquer atacante não autenticado criasse 18 trilhões de XRP em uma única transação — 184 vezes o suprimento total.
Isso colocava todos os US$ 94 bilhões em risco, mais de 60 vezes o maior hack cripto já registrado (Bybit, US$ 1,5 bilhão).
Até onde sabemos, nenhum whitehat jamais encontrou uma vulnerabilidade tão grande. O recorde anterior de que temos notícia era um bug de 2021 que afetava US$ 24 bilhões na Polygon.
Um bug de uma década
Esse bug estava ativo no XRP Ledger há quase dez anos, introduzido em códigos escritos em 2015 e 2017.
Este é um dos códigos mais revisados do mundo cripto e sobreviveu a algumas das análises mais rigorosas do setor. O XRP Ledger já pagou bem mais de US$ 1 milhão em recompensas por bugs e passou por mais de uma dúzia de auditorias e competições de auditoria só desde 2024, incluindo uma com premiação total de US$ 550 mil.
Suspeitamos que um dos motivos pelos quais ninguém detectou essa vulnerabilidade é que ela encadeia dois bugs que, isoladamente, seriam de baixa gravidade.
Como nossa IA encontrou o problema
Apontamos nosso agente para o rippled, o software que roda o XRP Ledger. Ele encontrou os dois bugs, descobriu como encadeá-los e construiu um exploit funcional em uma rede local para provar o conceito.
Ele sinalizou o bug às 23h56 de uma segunda-feira. Eu não acreditei, então li a prova de conceito três vezes.
Às 4h da manhã, eu ainda não tinha encontrado nada de errado nela, então acordei nosso engenheiro fundador para analisarmos juntos. Vulnerabilidades que afetam diretamente US$ 94 bilhões não aparecem todo dia. Nenhum de nós conseguia acreditar que algo assim ficou escondido na XRP por quase uma década sem que ninguém percebesse.
De manhã, já tínhamos certeza de que era real.
O agente Veria não caça apenas os bugs de maior impacto, mas também investiga como vulnerabilidades de menor gravidade podem ser encadeadas para formar algo muito pior.
Depois de divulgarmos a vulnerabilidade, tentamos apontar tanto o Astra quanto o Mythos diretamente para o código vulnerável, e mesmo assim eles não conseguiram encontrar o problema.
Corrigido em três dias
Reportamos o caso pelo programa de bug bounty do XRPL, e a equipe agiu rápido.
- 22 de setembro: reportado e confirmado no mesmo dia
- 23 de setembro: correção integrada (merged)
- 25 de setembro: correção lançada, com mais de 80% dos validadores atualizados.
Normalmente, mudanças na forma como o XRP Ledger processa transações passam por um processo de emenda, no qual os validadores votam ao longo de cerca de duas semanas.
Pela primeira vez em mais de dez anos desde a criação desse processo, o XRPL o ignorou e lançou uma correção de emergência, porque, como dizia o relatório de divulgação deles, "um atacante poderia ter criado XRP gastáveis muito além do suprimento total".
A RippleX não encontrou evidências de que o bug tenha sido explorado em algum momento. Agradecemos à equipe da RippleX pela resposta rápida e pela triagem, e queremos dar um destaque especial para @ja_akinyele e @sappenin.
Quem dera pudéssemos dizer o mesmo de alguns outros projetos para os quais reportamos vulnerabilidades de impacto semelhante (tirando os caras da Provable, que são craques) 🫠
A maior recompensa de bug bounty por IA
A equipe da Ripple nos concedeu a recompensa máxima de US$ 250.000 oferecida pelo programa de bug bounty deles. Até onde sabemos, esse é o maior valor já pago por uma vulnerabilidade descoberta inteiramente por um agente de IA.
A IA é uma faca de dois gumes
No início deste verão, um atacante drenou 1.367 BTC (US$ 89 milhões) de carteiras Coldcard por meio de um bug que estava no firmware havia cinco anos, e é bem provável que a IA tenha tido algum papel nesse ataque.
A IA está tornando a descoberta de bugs antigos muito mais barata, e os atacantes têm acesso às mesmas ferramentas que você. Até mesmo um código tão auditado quanto o do XRP Ledger escondeu uma vulnerabilidade crítica por uma década.
Felizmente, existem muito mais hackers do bem do que do mal. Nós descobrimos o bug da XRP, e a equipe da RippleX agiu rapidamente para corrigi-lo antes que alguém pudesse explorá-lo.
Enquanto os defensores adotarem essas ferramentas tão rápido quanto os atacantes, os mocinhos levarão vantagem.
Trabalhamos com equipes como Phantom, Tempo e Provable para encontrar esses bugs antes dos atacantes. Se quiser que a gente dê uma olhada no seu projeto, me manda uma DM.
E se houver algum código que você acha que deveríamos analisar em seguida, me conta nas respostas.
Análise técnica completa e PoC abaixo. 👇





