보안 보고서에 따르면, XRP 레저의 결제 소프트웨어 결함 때문에 공격자가 아무 근거 없이 사용 가능한 XRP를 만들어낼 수 있었을 수도 있습니다. 이 버그는 2015년부터 눈에 띄지 않았던 것으로 보입니다.
XRP의 공급량은 1천억 토큰으로 한정되어 있습니다. 현재 토큰의 시가총액은 1.41달러 기준 약 888억 달러입니다. 리플(Ripple)의 개발 부서 리플엑스(RippleX)는 해당 결함을 실제로 사용한 흔적은 발견하지 못했다고 밝혔습니다.
한 번의 결제로 새로운 XRP가 생성될 수 있었던 방식
XRP 레저에는 계정들이 토큰 상호 교환을 위해 매도/매수 제안을 올릴 수 있는 내장 마켓플레이스가 존재합니다.
보고서에 따르면, 공격자는 수백 개의 계정을 생성할 수 있었습니다. 각 계정은 극소량의 토큰과 대량의 XRP를 교환하겠다는 제안을 올릴 수 있었습니다.
이후 한 번의 결제만으로 모든 제안을 동시에 매수할 수 있습니다. 소프트웨어의 누적 합계가 너무 커져 카운터 값이 한계를 넘으면, 계기판의 숫자가 초기로 돌아가듯 작은 수로 초기화되었습니다.
매도 계정들은 전액을 지급받았으나, 매수자는 거의 아무 것도 지불하지 않았습니다. 새로운 XRP 생성 여부를 확인하는 안전 장치도 동일한 카운터를 사용하여 이 차이를 감지하지 못했습니다.
연구원 케이든 리아오(Cayden Liao)와 페리아 AI(Veria AI)가 9월 22일 XRPL 버그 바운티 프로그램을 통해 해당 결함을 보고했습니다.
리플이 XRP 레저 검증인 투표를 건너뛴 이유
XRP 레저의 규칙 변경은 통상적으로 2주간 신뢰받는 검증인 80% 이상의 지지를 받아야 적용됩니다. 이들 검증인은 거래를 검증하는 서버입니다.
해당 결함 수정은 9월 25일 서버 소프트웨어 버전 3.4.1 배포와 함께 각 운영자가 업그레이드하는 즉시 적용되었습니다.
“이번에는 트랜잭션 처리 방식이 일부러 이렇게 변경된 첫 사례였습니다. 개정 시스템이 도입된 10여 년 이래 처음입니다.” – 리플엑스(RippleX)
리플엑스(RippleX)는 공개 투표를 진행하면, 버그가 오픈 소스 코드에서 몇 주간 노출되어 악용 가능성이 높아질 수 있다고 밝혔습니다. 기본 검증인의 80% 이상이 수정된 코드가 공개되기 전 업그레이드를 완료했습니다.
이번 공개는 사이버 캐피털(Cyber Capital) 창업자 저스틴 본스(Justin Bons)가, XRP의 탈중앙화 판매를 “사기”라고 규정한 후, 리플의 데이비드 슈워츠(David Schwartz)와의 XRP 탈중앙화 논쟁 하루 뒤에 나왔습니다. 보고서에 따르면 XRPL재단, 리플엑스(RippleX), 그리고 검증인들이 함께 결정을 내렸습니다.
리플엑스(RippleX)는 앞으로의 변경은 계속 투표 규칙을 따를 것이라고 밝혔습니다.









