YouMind
Iniciar sessão

O Maior Hack da História das Criptomoedas que Nunca Aconteceu

@Cayden_Liao
INGLÊS11/10/2026
251K
1.8K
252
169
870

TL;DR

A IA da Veria Labs descobriu uma vulnerabilidade crítica com mais de dez anos no XRP Ledger que permitia a cunhagem infinita de tokens, ameaçando seu valor de mercado de US$ 94 bilhões. O bug foi corrigido rapidamente, rendendo à equipe uma recompensa recorde de US$ 250.000.

No mês passado, nossa IA descobriu uma vulnerabilidade que permitia a qualquer pessoa emitir tokens infinitos na XRP.

A XRP é a quinta maior criptomoeda do mundo, maior que Solana e USDC, com um valor de mercado de US$ 94 bilhões. Lançada pela @Ripple em 2012, ela também é uma das blockchains mais antigas que existem.

US$ 94 bilhões em risco

A XRP foi lançada com uma oferta fixa de 100 bilhões de tokens. Não é possível minerar nem fazer staking na rede, e cada transação queima uma pequena taxa, então a oferta da moeda só deveria diminuir ao longo do tempo.

O bug que encontramos permitia que qualquer atacante não autenticado criasse 18 trilhões de XRP com uma única transação — 184 vezes o suprimento total.

Isso colocou todos os US$ 94 bilhões em risco, mais de 60 vezes o maior hack cripto já registrado (Bybit, US$ 1,5 bilhão).

Até onde sabemos, nenhum whitehat jamais encontrou uma vulnerabilidade tão grande. O recorde anterior do qual temos notícia foi um bug em 2021 que afetou US$ 24 bilhões na Polygon.

Um bug de uma década

Esse bug ficou ativo no XRP Ledger por quase dez anos, introduzido em códigos escritos em 2015 e 2017.

Este é um dos códigos mais revisados do mundo cripto e sobreviveu a algumas das análises mais rigorosas do setor. O XRP Ledger já pagou bem mais de US$ 1 milhão em recompensas por bugs e passou por mais de uma dúzia de auditorias e competições de auditoria só desde 2024, incluindo um concurso com premiação total de US$ 550 mil.

Suspeitamos que um dos motivos pelos quais ninguém detectou essa vulnerabilidade é que ela encadeia dois bugs que, isoladamente, teriam gravidade baixa.

Como nossa IA o encontrou

Direcionamos nosso agente para o rippled, o software que roda o XRP Ledger. Ele encontrou os dois bugs, descobriu como encadeá-los e construiu um exploit funcional em uma rede local para provar o ponto.

Ele sinalizou o bug às 23h56 de uma segunda-feira. Eu não acreditei, então li a prova de conceito três vezes.

Às 4h da manhã, eu ainda não tinha encontrado nada de errado nela, então acordei nosso engenheiro fundador para analisarmos juntos. Vulnerabilidades que afetam diretamente US$ 94 bilhões não aparecem todo dia. Nenhum de nós conseguia acreditar que algo assim estava escondido na XRP há quase uma década sem que ninguém percebesse.

De manhã, já tínhamos certeza de que era real.

O agente Veria não caça apenas os bugs de maior impacto, mas também busca formas de encadear vulnerabilidades de menor gravidade para transformá-las em algo muito pior.

Depois de divulgarmos a vulnerabilidade, tentamos direcionar tanto o Astra quanto o Mythos diretamente para o código vulnerável, e mesmo assim eles não conseguiram encontrá-la.

Corrigido em três dias

Reportamos o problema pelo programa de bug bounty do XRPL, e a equipe agiu rápido.

  • 22 de setembro: reportado e confirmado no mesmo dia
  • 23 de setembro: correção integrada (merged)
  • 25 de setembro: correção lançada, com mais de 80% dos validadores atualizados.

Normalmente, mudanças na forma como o XRP Ledger processa transações passam por um processo de emenda, no qual os validadores votam durante cerca de duas semanas.

Pela primeira vez em mais de dez anos desde a criação desse processo, o XRPL o ignorou e lançou uma correção de emergência, porque, como dizia o relatório de divulgação deles, "um atacante poderia ter criado XRP gastáveis muito além do suprimento total".

A RippleX não encontrou evidências de que a falha tenha sido explorada em algum momento. Agradecemos à equipe da RippleX pela resposta rápida e pela triagem, e queremos dar um destaque especial para @ja_akinyele e @sappenin.

Quem dera pudéssemos dizer o mesmo de alguns outros projetos para os quais reportamos vulnerabilidades de impacto semelhante (além dos craques da Provable) 🫠

A maior recompensa de bug bounty por IA

A equipe da Ripple nos concedeu a recompensa máxima de US$ 250.000 oferecida pelo seu programa de bug bounty. Até onde sabemos, esse é o maior valor já pago por uma vulnerabilidade descoberta inteiramente por um agente de IA.

A IA é uma faca de dois gumes

No início deste verão, um atacante drenou 1.367 BTC (US$ 89 milhões) de carteiras Coldcard por meio de um bug que estava no firmware havia cinco anos, e é bem provável que a IA tenha tido algum papel nesse ataque.

A IA está tornando a descoberta de bugs antigos muito mais barata, e os atacantes têm acesso às mesmas ferramentas que você. Até mesmo um código tão auditado quanto o do XRP Ledger escondeu uma vulnerabilidade crítica por uma década.

Felizmente, existem muito mais hackers do bem do que do mal. Nós descobrimos o bug da XRP, e a equipe da RippleX agiu rapidamente para corrigi-lo antes que alguém pudesse usá-lo.

Enquanto os defensores adotarem essas ferramentas tão rápido quanto os atacantes, os mocinhos levam vantagem.

Trabalhamos com equipes como Phantom, Tempo e Provable para encontrar esses bugs antes dos atacantes. Se quiser que a gente dê uma olhada no seu projeto, me mande uma DM.

E se houver algum código que você acha que deveríamos analisar em seguida, me conta nas respostas.

Análise técnica completa e PoC abaixo. 👇

Guardar com um clique

Faça leitura aprofundada de artigos virais com IA no YouMind

Guarde a fonte, faça perguntas específicas, resuma o argumento e transforme um artigo viral em notas reutilizáveis num único espaço de trabalho com IA.

Explorar o YouMind
Para criadores

Transforme o seu Markdown num artigo 𝕏 impecável

Quando publica os seus próprios textos longos, formatar imagens, tabelas e blocos de código para o 𝕏 é uma dor de cabeça. O YouMind transforma um rascunho completo em Markdown num artigo 𝕏 impecável e pronto a publicar.

Experimente Markdown para 𝕏

Mais padrões para decifrar

Artigos virais recentes

Explorar mais artigos virais