
Tóm tắt
Một lỗ hổng có từ năm 2015 trong hệ thống thanh toán của XRP Ledger có thể cho phép kẻ tấn công tạo ra lượng lớn XRP mới mà không phải trả tiền, phá vỡ quy tắc nguồn cung cố định 100 tỷ token của đồng tiền mã hóa này. Lỗi được nhà nghiên cứu Cayden Liao và Veria AI phát hiện, báo cáo nội bộ ngày 22/9, sau đó đội ngũ RippleX tái hiện thành công trên một máy chủ độc lập và xác nhận số XRP mới tạo có thể được chi tiêu trong giao dịch sau đó. RippleX khẳng định không có bằng chứng lỗ hổng bị khai thác trên bất kỳ mạng công khai nào. Bản vá được phát hành trong phần mềm xrpld 3.4.1 ngày 25/9 mà không công bố nội dung sửa lỗi. Cuộc tấn công lợi dụng lỗi đếm số trong sàn giao dịch tích hợp của sổ cái, chỉ cần vài trăm XRP để mở tài khoản và có thể thu hồi phần lớn số đó. Sự việc nằm trong loạt lỗ hổng bảo mật tiền mã hóa bị che giấu từ lâu, được phát hiện nhờ sự hỗ trợ của AI kể từ tháng 7.
Chi tiết lỗ hổng
Theo báo cáo bảo mật công bố hôm thứ Sáu, một lỗi trong hệ thống thanh toán của XRP Ledger có thể cho phép kẻ tấn công tạo ra lượng lớn XRP mới mà không phải trả tiền, qua đó phá vỡ quy tắc nguồn cung cố định của token này. Lỗ hổng được cho là xuất hiện từ năm 2015, được nhà nghiên cứu Cayden Liao và Veria AI tìm ra và báo cáo nội bộ vào ngày 22/9. Các kỹ sư thuộc RippleX, bộ phận phát triển của Ripple, đã tái hiện cuộc tấn công trên một máy chủ độc lập và xác nhận số XRP mới tạo ra có thể được chi tiêu trong một giao dịch sau đó.
XRP Ledger là mạng blockchain mã nguồn mở ra mắt năm 2012, dùng để phát hành, lưu chuyển và giao dịch token XRP cùng các tài sản số khác, vận hành bởi một mạng lưới các máy chủ xác thực độc lập.
RippleX cho biết không tìm thấy bằng chứng nào cho thấy lỗ hổng đã bị khai thác trên mạng công khai. Toàn bộ 100 tỷ XRP đã được tạo ra khi sổ cái ra mắt năm 2012, và phần mềm của mạng lưới được thiết kế để không bao giờ có thêm token mới. Tuy nhiên, lỗ hổng bảo mật này có thể cho phép kẻ tấn công tạo XRP từ hư không rồi bán trên các sàn giao dịch, làm lung lay giới hạn nguồn cung mà các tổ chức sử dụng mạng lưới đang dựa vào.
Nguồn cung cố định (fixed supply) là cơ chế trong đó tổng số token của một dự án được ấn định trước và không thể tăng thêm, nhằm đảm bảo tính khan hiếm và chống lạm phát.
Cách thức cuộc tấn công hoạt động
Cuộc tấn công đi qua sàn giao dịch tích hợp của sổ cái, nơi các tài khoản đăng lệnh chào đổi token này lấy token khác. Về lý thuyết, kẻ tấn công có thể mở hàng trăm tài khoản, để mỗi tài khoản chào bán một lượng nhỏ token đổi lấy một lượng XRP lớn bất thường, rồi gửi một giao dịch duy nhất mua toàn bộ các lệnh chào cùng lúc.
Tổng lượng XRP phải trả sẽ quá lớn khiến phần mềm không thể đếm chính xác, vì vậy các tài khoản bán của kẻ tấn công vẫn được thanh toán đầy đủ trong khi tài khoản mua gần như không bị trừ gì. Kết quả là kẻ tấn công nắm trong tay lượng XRP trước đó không hề tồn tại.
Sàn giao dịch tích hợp (built-in DEX) là sàn giao dịch phi tập trung được xây dựng ngay trong sổ cái XRP, cho phép người dùng đặt lệnh mua bán và khớp lệnh trực tiếp trên chuỗi mà không cần bên trung gian.
Vì sao các lớp kiểm tra hiện có không phát hiện
XRP Ledger chạy một bước kiểm tra sau mỗi giao dịch để đảm bảo không có XRP mới nào xuất hiện, nhưng bước này dựa trên chính tổng số bị đếm sai nên đã bỏ sót. Một giới hạn riêng về số XRP tối đa mà một tài khoản có thể nhận cũng không bị kích hoạt, bởi cuộc tấn công chia nhỏ lượng XRP ra hàng trăm tài khoản.
Phương pháp của nhóm nghiên cứu chỉ cần vài trăm XRP để mở các tài khoản, phần lớn trong số đó có thể thu hồi, cộng thêm phí giao dịch.
Bản vá và bối cảnh rộng hơn
Các nhà phát triển đã đưa bản sửa lỗi vào xrpld 3.4.1, phần mềm máy chủ của sổ cái, vào ngày 25/9 mà không tiết lộ nội dung đã sửa. Sự việc này nối tiếp một loạt lỗ hổng bảo mật tiền mã hóa bị che giấu từ lâu, được đưa ra ánh sáng nhờ sự trợ giúp của AI kể từ tháng 7.
- Lỗ hổng ví Coldcard nằm sau vụ đánh cắp ít nhất 1.367 BTC.
- Các lỗ hổng buộc Core Lightning phải yêu cầu những người vận hành node bitcoin ngắt kết nối.
Các mốc thời gian chính
- 2012: XRP Ledger ra mắt, toàn bộ 100 tỷ XRP được tạo ra ngay từ đầu.
- 2015: lỗ hổng được cho là xuất hiện từ thời điểm này.
- 22/9: Cayden Liao và Veria AI báo cáo nội bộ lỗ hổng.
- 25/9: RippleX phát hành xrpld 3.4.1 chứa bản vá, không công bố chi tiết.
- Thứ Sáu ngày 10/10/2026: báo cáo bảo mật được công bố.
- Tháng 7 trở đi: hàng loạt lỗ hổng crypto tồn tại lâu năm được phát hiện với sự hỗ trợ của AI.
Câu hỏi thường gặp
Lỗ hổng này đã bị khai thác trong thực tế chưa?
Chưa. RippleX cho biết họ không tìm thấy bằng chứng nào cho thấy lỗ hổng bị khai thác trên bất kỳ mạng công khai nào.
Lỗ hổng được vá khi nào?
Bản sửa lỗi được phát hành trong phần mềm máy chủ xrpld 3.4.1 vào ngày 25/9, sau khi được báo cáo nội bộ ngày 22/9. RippleX không công bố nội dung đã sửa ở thời điểm phát hành.
Kẻ tấn công cần bao nhiêu vốn để thực hiện?
Chỉ vài trăm XRP để mở hàng trăm tài khoản, phần lớn số đó có thể thu hồi, cộng thêm phí giao dịch.
Vì sao hệ thống kiểm tra của XRP Ledger không chặn được cuộc tấn công?
Bước kiểm tra sau mỗi giao dịch dựa trên chính tổng số bị đếm sai nên đã bỏ sót. Giới hạn về lượng XRP tối đa một tài khoản có thể nhận cũng không bị kích hoạt vì kẻ tấn công chia nhỏ lượng XRP ra hàng trăm tài khoản.
Nếu bị khai thác, hậu quả sẽ là gì?
Kẻ tấn công có thể tạo XRP từ hư không và bán trên các sàn giao dịch, phá vỡ giới hạn nguồn cung cố định 100 tỷ token mà các tổ chức sử dụng mạng lưới đang dựa vào.
Dịch và biên tập lại theo nguồn: CoinDesk Altcoin
Theo Nghị quyết số 05/2025/NQ-CP ngày 09/09/2025 của Chính phủ về việc thí điểm triển khai thị trường tài sản số tại Việt Nam, Tienmahoa.Net hiện chỉ cung cấp thông tin cho độc giả quốc tế và không phục vụ người dùng tại Việt Nam cho đến khi có hướng dẫn chính thức từ cơ quan chức năng.