Un bug del XRP Ledger activo desde 2015 pudo haber permitido crear XRP de la nada sin que nadie lo detectara durante casi once años. El fallo estaba en el motor de pagos de la red y lo ha desvelado un informe de seguridad que RippleX, el brazo de desarrollo de Ripple, publicó el viernes 9 de octubre.
La empresa sostiene que no hay rastro de que nadie lo haya explotado. La corrección, eso sí, llegó antes que la explicación: el parche se desplegó el 25 de septiembre y se saltó el mecanismo de votación que el XRP Ledger usa desde hace más de una década para aprobar cambios.
XRP cotiza en torno a 1,41 dólares, con una capitalización cercana a los 88.800 millones de dólares. El suministro total está limitado desde su diseño a 100.000 millones de tokens. Ahí está la gravedad del asunto: el fallo habría permitido romper ese techo sin que el sistema lo notara.
Un solo pago para fabricar tokens de la nada
El XRP Ledger no es solo una red para enviar dinero. Lleva incorporado un mercado de intercambio, lo que en el sector se conoce como DEX nativo, donde cualquier cuenta puede publicar ofertas para cambiar un token por otro. Ese mercado fue la puerta de entrada.
Para ejecutarlo no hacía falta hackear nada. Bastaba con abrir varios cientos de cuentas, cada una ofreciendo una cantidad minúscula de un token a cambio de una cantidad enorme de XRP. Después, un único pago compraba todas esas ofertas a la vez. El total acumulado crecía tanto que el contador interno del software llegaba a su límite y se reiniciaba en un número muy pequeño, igual que un cuentakilómetros que vuelve a cero al superar su máximo.
El fallo no estaba en la lógica del mercado, sino en confiar en que un contador interno nunca llegaría a desbordarse.
El resultado: los vendedores cobraban su parte completa y el comprador pagaba casi nada. La comprobación de seguridad diseñada para detectar XRP recién creados usaba ese mismo contador, así que tampoco veía la diferencia. Un desbordamiento de entero (integer overflow), un clásico de la programación que aquí pasó una década escondido. Once años. Nadie lo vio.
Lo reportaron el investigador Cayden Liao y Veria AI a través del programa de recompensas por bugs de XRPL el 22 de septiembre de 2026. Afectaba a la versión 3.4.0 del cliente de servidor, xrpld, y a todas las anteriores. El código de la versión corregida está publicado en el repositorio oficial del proyecto en GitHub.
El parche se aplicó sin votación de validadores
Aquí está el detalle que más ha dado que hablar. En el XRP Ledger, los cambios de reglas no los decide una empresa: los aprueban los validadores, los servidores que confirman las transacciones, y normalmente hacen falta más del 80% de los validadores de confianza sosteniendo el voto durante dos semanas. Es el sistema de enmiendas, en vigor desde hace más de diez años y detallado en la web oficial del XRP Ledger.
Esta vez no hubo votación. La versión 3.4.1 del software entró en vigor en cuanto cada operador actualizó su nodo. RippleX lo justifica con un argumento difícil de rebatir: una votación pública habría dejado el error expuesto en el código abierto durante semanas, con la puerta abierta a cualquiera que supiera leerlo. Más del 80% de los validadores por defecto, actualizaron el mismo día, antes incluso de que se publicara el código de la solución.
La decisión la tomaron juntos la XRPL Foundation, RippleX y los validadores. Y la propia compañía ha reconocido el precedente: es la primera vez que un cambio en el procesamiento de transacciones se despliega así desde que existe el sistema de enmiendas. RippleX sostiene que las votaciones seguirán siendo la norma para futuros cambios.

Qué dice este fallo sobre la descentralización de XRP
Quien lleve tiempo en esto habrá pensado en el episodio más famoso de este tipo de fallos. En agosto de 2010, alguien explotó un desbordamiento en Bitcoin y creó 184.467 millones de bitcoins de la nada en un solo bloque; la red lo corrigió en horas descartando el bloque falso. El incidente se conoce como desbordamiento de valor. Bitcoin tenía meses de vida. El XRP Ledger acumula once años y miles de millones de dólares en juego.
Ese precedente toca justo donde más duele al XRP Ledger: su relato de descentralización. Un día antes de que se publicara el informe, el fundador de Cyber Capital, Justin Bons, calificó de ‘fraude’ vender XRP como una red descentralizada en un debate público con David Schwartz, director técnico de Ripple. Que un fallo crítico se haya corregido sin pasar por la votación de validadores da munición a esa crítica. Aunque la alternativa, avisar al mundo de un agujero con una década de antigüedad antes de taparlo, sonaba bastante peor.
Conviene separar dos planos. El técnico: el fallo era real, grave, y llevaba una década en un software que sostiene una red valorada en cerca de 89.000 millones de dólares. El de gobernanza: quien controla el cliente de referencia y sabe de antemano qué validadores actualizan el primer día tiene, en la práctica, capacidad para mover las reglas de toda la red en cuestión de horas. La decisión de parchear en silencio es defendible. Poner un cartel señalando una ventana abierta tampoco habría sido mejor idea.
Queda una pregunta incómoda y sin verificación independiente: ¿nadie lo explotó en once años? RippleX dice que no ha encontrado señales, pero ese análisis lo firman sus propios equipos. Nadie ha publicado todavía una auditoría externa que reconstruya si alguna cuenta acumuló XRP sin respaldo, algo que en teoría puede rastrearse consultando el historial de ofertas del mercado nativo. Si el suministro nunca se salió de los 100.000 millones, el susto queda en anécdota técnica. Si alguien lo hizo y lo mantiene callado, el debate cambia por completo.
Lo próximo que conviene mirar es el sistema de enmiendas. Si los siguientes cambios de código del XRP Ledger vuelven a la votación de dos semanas, RippleX habrá demostrado que la excepción era eso, una excepción. Y queda por ver si la comunidad de validadores diseña algún protocolo para vulnerabilidades críticas, un punto intermedio entre el aviso público inmediato y la actualización silenciosa. De momento, el ledger sigue funcionando con los mismos 100.000 millones de tokens con los que nació. Cosas que pasan tras once años de software en producción.




