LONDON (IT BOLTWISE) – Ein Fehler im XRP Ledger, der Berichten zufolge seit etwa 2015 existierte, konnte theoretisch neue XRP erzeugen, ohne dass dafür bezahlt werden müsste. Der Mechanismus lief über die eingebaute Tauschfunktion (Built-in Exchange) und basierte auf einem Zähl- bzw. Aggregationsfehler. RippleX hat den Defekt laut Angaben ohne Hinweise auf Ausnutzung auf öffentlichen Netzwerken behoben und mit xrpld 3.4.1 in einer Server-Software-Version veröffentlicht. Besonders relevant ist das, weil der Ledger damit im Kern die feste Token-Obergrenze verteidigt, auf die viele institutionelle Nutzer angewiesen sind.

Das Problem klingt wie ein Lehrbuchbeispiel für die Art von Schwachstellen, die bei Kryptowährungen besonders kritisch sind: Nicht die Krypto-„Mathe“ selbst, sondern die Logik rund um Buchung, Ausführung und Verifikation von Transaktionen entscheidet darüber, ob ein System seine Regeln dauerhaft einhält. Im XRP Ledger hätte ein offenbar seit 2015 schlummernder Zählfehler in der eingebauten Tauschlogik es einem Angreifer theoretisch erlaubt, neue XRP zu schaffen, obwohl das Netzwerk offiziell an ein festes Gesamtangebot von 100 Milliarden Tokens gebunden ist. Wichtig ist die zeitliche Einordnung, weil der Bug bereits damals eine Angriffsfläche bot, die durch spätere Netz-Aktivität und Tooling zwar leichter zu testen, aber nicht automatisch „von selbst“ entdeckt wird.
Technisch beschreibt der berichtete Angriff ein klassisches Muster: Ein System erlaubt das Aufstellen von Angeboten und das anschließende „Abkaufen“ mehrerer Offerten in einem Schritt. Im XRP Ledger können Konten Angebote posten, um Token gegen andere Token zu tauschen. Ein Angreifer hätte dazu mehrere Konten verwenden können, jedes mit einer sehr kleinen Gegenleistung und einer außergewöhnlich großen XRP-Forderung. Sobald ein einzelner Zahlungsschritt ausgelöst wird, der die Angebote gleichzeitig kauft, sollte die Ausführungslogik die zu zahlenden und zu erhaltenden Beträge korrekt aggregieren. Der Kern der Schwachstelle lag jedoch Berichten zufolge darin, dass der Ledger die Gesamtzahl der geschuldeten XRP zu hoch, zu niedrig oder schlicht falsch zählt und deshalb die Käuferseite am Ende deutlich zu wenig belastet, während die Verkäuferseite ihre XRP in voller Höhe bekommt.
Dass das nicht sofort an einer Endprüfung scheitert, erklärt sich aus der Kombination mehrerer Schutzmechanismen, die unabhängig voneinander betrachtet werden müssen. Nach jeder Transaktion gibt es im XRP Ledger eine Prüfung, die sicherstellen soll, dass keine neuen XRP „auftauchen“. In diesem Szenario hätte die Prüfung jedoch auf der fehlerhaft gezählten Gesamtsumme basiert. Damit wird aus einem reinen Rechenfehler ein Logikfehler in der Konsistenzprüfung: Die Software hätte den falschen Zustand als plausibel akzeptieren können, weil die Grundlage der Plausibilitätsannahme selbst beschädigt war. Zusätzlich greift der Bericht noch einen zweiten Punkt auf: Eine separate Grenze, wie viel XRP ein einzelnes Konto erhalten kann, hätte den Angriff ebenfalls nicht zuverlässig stoppen können, weil sich die Ausführung auf viele Konten verteilt. Genau das macht den Bug strategisch gefährlich, denn Angreifer müssen dann nicht nur einen Wert „über“ eine Schwelle drücken, sondern die internen Zähl- und Verteilmechanismen so ausnutzen, dass der Gesamteffekt trotzdem entsteht.
Für die Einordnung in den Sicherheitsalltag ist der Hinweis auf die nötigen Voraussetzungen besonders relevant. Dem Bericht zufolge reichte es aus, einige hundert XRP zu verwenden, um die vielen Konten anzulegen; ein großer Teil dieser Konten ließ sich später zudem wieder zurückholen. Die Angriffsfläche wäre damit nicht auf millionenschwere Vorfinanzierung angewiesen gewesen, sondern eher auf die Fähigkeit, die Angebots- und Ausführungssequenz sauber vorzubereiten und genügend Offerten in den „Abwicklungsfenster“ zu bekommen. Hinzu kommen die normalen Transaktionsgebühren, die bei solchen Attacken zwar wirtschaftlich wirken, aber bei einer plausibel hohen Profitchance trotzdem in Kauf genommen werden. Damit verschiebt sich die Frage von „Kann das technisch passieren?“ hin zu „Wie leicht ist das für einen realen Angreifer operationalisierbar?“
RippleX, die Entwickler-Einheit hinter dem Ledger-Ökosystem, führt die Reparatur auf eine konkrete Server-Software-Version zurück: Die Fixes sollen mit der Freigabe von xrpld 3.4.1 am 25. September ausgeliefert worden sein. Im Text heißt es zudem, man habe keine Belege für eine Ausnutzung auf öffentlichen Netzwerken gefunden. Der anfängliche Fund wird Forschern und einem KI-gestützten Analyseansatz zugeschrieben; laut Bericht datiert die interne Meldung auf den 22. September, während die Bestätigung durch die Ingenieure im Anschluss auf einem separaten Serverrechner erfolgt ist. Für Betreiber und Entwickler bedeutet das vor allem: Patch-Management ist hier nicht nur „Hygiene“, sondern ein direkter Schutz gegen eine Klasse von Fehlern, bei der die Korrektheit nicht nur von Kryptografie, sondern auch von Implementationsdetails der Exchange-Engine abhängt.
Markt- und Ökosystem-seitig ist die Relevanz schnell greifbar: Institutionen, die XRP Ledger nutzen, bauen in ihr Risikokonzept typischerweise auch die Erwartung ein, dass keine zusätzliche Emission über den Protokollpfad möglich ist. Ein theoretisches Szenario, in dem XRP „aus dem Nichts“ erzeugt und später über Börsen liquidiert werden könnte, würde diese Erwartung unter Druck setzen – selbst wenn der tatsächliche Schaden nicht eingetreten ist. Daneben passt die Meldung in ein breiteres Muster, das seit Monaten in der Sicherheitskommunikation auftaucht: Schwachstellen werden zunehmend mit Unterstützung automatisierter Analyseverfahren aufgespürt, und sie werden häufiger in Relationen zu älteren Codepfaden entdeckt, die über Jahre als stabil galten. Dass der Fix ohne Ausführungsdetails zur Reparatur öffentlich kommuniziert wurde, liegt nahe, weil zu viel Transparenz über den genauen Reparaturmechanismus wieder neue Testpfade eröffnen kann.
Für Unternehmen und Entwickler bleibt damit eine praktische Leitfrage: Wie schnell lässt sich die Infrastruktur auf eine neue Server-Version umstellen, wenn nicht nur ein Netzwerkfehler, sondern ein potenzieller Konsistenzbruch adressiert wird? Betreiber von Knoten, Custodians und Integratoren profitieren davon, ihre Deployment-Pipelines so zu gestalten, dass Sicherheitsupdates nicht an manuellen Freigeschleifen hängenbleiben. Gleichzeitig zeigt der Fall, wie wichtig die Tests im Grenzbereich sind: nicht der „normale“ Tauschprozess, sondern das Verhalten bei vielen gleichzeitigen Offerten, extremen Preisrelationen und mehrstufigen Buchungsfolgen. Wer solche Randbedingungen in die eigene Validierung übernimmt, reduziert das Risiko, dass ähnliche Counting- oder Aggregationsfehler künftig erneut durchrutschen. Der Patch auf xrpld 3.4.1 ist damit weniger ein Einzelfall als ein Hinweis darauf, dass Sicherheit im Ledger-Betrieb vor allem dort entsteht, wo Implementationsdetails konsistent geprüft und kontinuierlich aktualisiert werden.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "XRP Ledger schließt alten Bug: Potenziell XRP „aus dem Nichts“ erzeugbar" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "XRP Ledger schließt alten Bug: Potenziell XRP „aus dem Nichts“ erzeugbar" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »XRP Ledger schließt alten Bug: Potenziell XRP „aus dem Nichts“ erzeugbar« bei Google Deutschland suchen, bei Bing oder Google News!