Die in diesem Artikel bereitgestellten Informationen dienen ausschließlich zu Informationszwecken und stellen keine Finanzberatung dar. Investitionen in Kryptowährungen sind mit einem hohen Risiko verbunden. Führe immer deine eigene Recherche durch.

XRP Ledger schließt eine Lücke von 2015, die XRP aus dem Nichts erzeugen konnte: Was das für deine Coins bedeutet

Das XRP Ledger hat einen Überlauf im Zahlungsmodul offengelegt, der seit 2015 im Code lag und ausgabefähige XRP weit über die Gesamtmenge hinaus hätte erzeugen können. Geschlossen ist die Lücke mit xrpld 3.4.1, ohne Hinweis auf eine Ausnutzung.

Aufgebrochenes Stahl-Vorhängeschloss mit glatt durchtrenntem Bügel vor einer geschlossenen Stahltür, daneben eine Messingplakette mit eingraviertem Währungszeichen
13 Min. Lesezeit
Teilen:
Kategorien: Hacks & Sicherheit

Das XRP Ledger hat am 9. Oktober 2026 einen Fehler offengelegt, der rund elf Jahre im Zahlungsmodul der Kette lag. Wer ihn ausgenutzt hätte, hätte in einer einzigen gültigen Transaktion XRP weit über die Gesamtmenge hinaus erzeugen können. Geschlossen ist die Lücke seit dem 25. September mit der Version xrpld 3.4.1, und RippleX schreibt im Bericht, es gebe keinen Hinweis darauf, dass jemand sie auf einem öffentlichen Netz benutzt hat.

Eine Warnung vor einem laufenden Angriff steht damit nicht im Raum. Zu klären bleibt die eigene Aufstellung: Wo liegen die eigenen Münzen, wer betreibt den Server dahinter, und welche Version läuft dort. Dieser Text ordnet den Offenlegungsbericht ein, erklärt den Rechenfehler in verständlichen Worten und übersetzt ihn in die Punkte, die ein Anleger in Deutschland selbst nachsehen kann.

Überlauf im Zahlungsmodul: Was der Bericht vom 9. Oktober offenlegt

Der Offenlegungsbericht zu xrpld 3.4.1 beschreibt zwei getrennte Funde. Der schwerere betrifft das Zahlungsmodul, also den Teil der Software, der eine Zahlung über die Angebote im Orderbuch der Kette führt und dabei ausrechnet, wie viel der Zahlende abgeben und der Empfänger bekommen muss.

Gemeldet wurde der Fund am 22. September 2026 über das Bug-Bounty-Programm des XRP Ledger, also die Stelle, an der Sicherheitsforscher Schwachstellen gegen eine Belohnung einreichen. Als Finder nennt der Bericht Cayden Liao und Veria AI. Eingestuft war der Fund zunächst als „Major“. Nachdem RippleX ihn nachgebaut hatte, hob das Team die Einstufung auf kritisch.

Die Tragweite steht im Bericht in einem Satz: Ein Angreifer hätte ausgabefähige XRP weit über die Gesamtmenge hinaus erzeugen können, und zwar in einer einzigen bestätigten Transaktion. Der Einsatz dafür wäre klein gewesen. Nötig waren einige Hundert XRP als Reserve, also als Hinterlegung, die das Netz für offene Angebote verlangt und nach deren Auflösung zurückgibt, dazu die üblichen Gebühren. Betroffen waren xrpld 3.4.0 und alle älteren Versionen.

Wie eine ungeprüfte Addition aus 100 Milliarden XRP mehr machen konnte

Der Rechenfehler in einem Satz

Das Zahlungsmodul addierte die Beträge mehrerer Angebote mit einer 64 Bit breiten Ganzzahl, ohne zu prüfen, ob das Ergebnis in diese Breite passt. Ein Überlauf ist genau dieser Fall: Übersteigt eine Summe den größten darstellbaren Wert, springt sie nicht auf einen Fehler, sondern beginnt wieder bei null. Aus einer sehr großen Summe wird so eine sehr kleine Zahl.

Praktisch hieß das laut Bericht: Die Anbieter der Angebote wurden vollständig bezahlt, während dem Käufer nur die umgesprungene, winzige Restsumme belastet wurde. Die Differenz entstand aus dem Nichts. Auslösen ließ sich das mit einigen Hundert bewusst falsch bepreisten Angeboten im Orderbuch, die eine einzelne Zahlung dann gemeinsam abräumte.

Was die Mengenprüfung übersah

Das XRP Ledger hat gegen genau solche Fälle eine eigene Sicherung, die Invariante. Eine Invariante ist eine Regel, die nach jeder Transaktion erfüllt sein muss, sonst verwirft das Netz den Vorgang. Eine davon lautet, dass keine XRP entstehen dürfen.

Diese Prüfung lief im selben Fehler mit und benutzte dieselbe ungeprüfte Rechenart. Einen Zuwachs sah sie deshalb nicht, wo einer war. Zwei Schutzschichten gaben nach, weil beide auf derselben Annahme standen. Der Bericht führt den Fehler auf die Umsetzung des Zahlungsmoduls im Jahr 2015 zurück.

Rot-weißes Absperrband quer durch einen engen dunklen Betongang, dahinter ein offener Durchgang im kalten Gegenlicht
Zwischen der Meldung am 22. September und der Offenlegung am 9. Oktober blieb der Weg zur Aktivierung bewusst gesperrt.

xrpld 3.4.1: Korrektur ohne Amendment, wirksam beim Hochfahren

Änderungen an den Regeln des XRP Ledger laufen normalerweise über ein Amendment. Ein Amendment ist eine Regeländerung, über die die Validatoren abstimmen und die erst nach einer Zustimmungsphase im ganzen Netz gilt. Validatoren sind die Server, die die Reihenfolge der Transaktionen bestätigen.

Bei diesem Fund hat RippleX bewusst einen anderen Weg gewählt. Die Überlaufprüfungen in der Angebotssumme und in der Kombination mehrerer Zahlungswege greifen ohne Abstimmung, sobald ein Server auf 3.4.1 hochfährt. Die Invariante zählt seither mit einem breiteren Zähler. Der Bericht nennt das eine überlegte Ausnahme, begründet mit der Schwere des Fundes.

Für Betreiber folgt daraus eine klare Pflicht. Der Bericht schreibt, alle Serverbetreiber müssten auf 3.4.1 oder neuer wechseln, um mit dem Netz synchron zu bleiben. Wer bei einer älteren Version bleibt, ist nach der Aktivierung vom 9. Oktober amendment-blockiert, hängt also an einem Stand der Regeln, dem das übrige Netz schon weitergelaufen ist.

Zeitleiste vom 22. September bis zum 9. Oktober

Der Bericht legt die Abläufe offen, und die Abstände darin sind der eigentliche Befund. Zwischen Meldung und fertiger Korrektur lag ein Tag.

Am 22. September 2026 ging der Überlauf ein und wurde nachgebaut. Am 23. September lag die Korrektur im Freigabezweig für 3.4.1. Am 24. September kam das Team zu dem Ergebnis, dass ein reines Störszenario über diesen Weg praktisch nicht trage. Am 25. September erschien xrpld 3.4.1, zugleich begann für die zweite Korrektur eine zweiwöchige Zustimmungsphase. Am 9. Oktober wurden beide Regeländerungen im Hauptnetz aktiv, und am selben Tag erschien der Bericht.

Zwei Wochen zwischen Auslieferung und Offenlegung sind Absicht und kein Versäumnis. Solange ein großer Teil der Server noch auf der alten Version läuft, ist eine genaue Beschreibung des Fehlers eine Bauanleitung. Veröffentlicht wurde sie an dem Tag, an dem die Regeländerung im Netz stand.

Fünf von acht Offenlegungsberichten des XRPL stammen aus 2026: unsere eigene Auszählung

Ob ein einzelner Fund ein Ausrutscher ist, zeigt erst die Reihe. Wir haben deshalb alle Beiträge des XRPL-Blogs durchgezählt und die Offenlegungsberichte herausgesucht. Unter 273 Beiträgen stehen acht solcher Berichte, und fünf davon tragen ein Datum aus 2026.

Die fünf aus diesem Jahr betreffen das Batch-Amendment im Februar, die Behandlung von Transaktionsmengen im März, eine Flut von Manifest-Nachrichten mit Meldedatum 30. Juli, gesponserte Gebühren und Reserven nach XLS-68 mit Meldedatum 7. August sowie den Bericht zu 3.4.1 vom 9. Oktober. Die drei älteren verteilen sich auf November 2024, April 2025 und September 2025. Diese Auswertung hat cryptoticker.io am 10. Oktober 2026 selbst erhoben.

Die Zahl lässt sich in zwei Richtungen lesen, und ehrlich ist nur, beide zu nennen. Mehr Berichte können heißen, dass mehr gefunden wird, weil ein Bounty-Programm und ein Wettbewerb wie die Sherlock-Attackathon-Runde gezielt danach suchen. Denkbar ist auch, dass die Kette mit jedem neuen Baustein mehr Flächen bekommt, an denen etwas klemmt. Für die Einordnung des Überlaufs zählt vor allem, dass er aus dem alten Kern stammt und nicht aus einer der neuen Funktionen.

Batch-Amendment und Permission Delegation: Was am 9. Oktober zusätzlich aktiv wurde

Der zweite Fund des Berichts betrifft Batch, eine Funktion nach dem Vorschlag XLS-56, mit der ein Konto bis zu acht Transaktionen als Einheit einreicht. Die Spezifikation verlangt, dass jede innere Transaktion in einem festgelegten Feld steckt. Der Server prüfte das nicht, sodass auch andere Felder als Hülle dienen konnten.

Schwerer wog, dass der Satz zulässiger Hüllen je Softwareversion verschieden ausfiel. Damit hätten zwei Server denselben Vorgang unterschiedlich bewertet, und genau das bedroht die Einigkeit im Netz. Betroffen waren 3.3.0 und 3.4.0 mit dem noch nicht aktiven Amendment BatchV1_1. Als Finder nennt der Bericht die Attackathon-Meldung F48, die zunächst als gering eingestuft war. Denis Angell von der XRPL Foundation stellte am 18. September fest, dass die erste Korrektur unvollständig war, und Mayukha Vadari von RippleX fand das Risiko für die Einigkeit. Zu Schäden kam es nach dem Bericht nicht: kein Verlust von Guthaben, keine offengelegten Schlüssel, kein Ausfall der Einigkeit.

Seit dem 9. Oktober weist das Netz jede Batch-Transaktion mit falscher Hülle ab, abgesichert über die Regeländerung fixBatchV1_2, die am selben Tag mit BatchV1_1 aktiv wurde. Unser Artikel vom 1. Oktober hatte den Terminrahmen beschrieben, in dem diese Runde von Regeländerungen frühestens greifen konnte, und die damals offene Frage war, warum sich Teile davon verzögerten: XRP Ledger und der Termin für Permission Delegation. Der Bericht liefert die Antwort nach. Hinter der Verzögerung stand das Zurückziehen von Stimmen, mit dem eine Aktivierung bei unvollständiger Korrektur verhindert wurde.

Steinerner Messbecher randvoll mit flüssigem Silber, das über den Rand schwappt und auf eine dunkle Metallplatte läuft
Ein Überlauf endet nicht an der Obergrenze, er fängt dort rechnerisch wieder bei null an.

63,13 von 99,99 Milliarden XRP: Die Obergrenze als Kern des Versprechens

XRP wurde einmal erzeugt und wird seitdem nicht neu geschöpft. Von einer Gesamtmenge von 99,99 Milliarden Einheiten sind 63,13 Milliarden im Umlauf, der Rest liegt gesperrt oder in Beständen des Unternehmens. Die Marktkapitalisierung, also der Umlaufbestand zum aktuellen Kurs, liegt bei rund 88,8 Milliarden Dollar, Stand 10. Oktober 2026. XRP steht damit auf Rang fünf der größten Kryptowährungen.

Diese Festigkeit der Menge ist der Punkt, an dem der Überlauf wehtut. Eine Lücke, die ausgabefähige Einheiten über die Obergrenze hinaus erzeugt, trifft keine Nebenfunktion, sondern die Zusage, auf der der Preis ruht. Ein durchgeführter Angriff hätte die Menge nicht nur rechnerisch verändert, er hätte die Prüfung beschädigt, mit der das Netz Mengenänderungen überhaupt bemerkt.

Deshalb ist die Einstufung als kritisch nachvollziehbar, obwohl kein Guthaben verloren ging. Als Maßstab für solche Funde gilt der mögliche Schaden, nicht der eingetretene. Und der lag hier bei der Zahl, die das ganze Modell trägt.

So prüfst du, wo deine XRP im Ernstfall liegen

Die Software-Version eines Servers ist nichts, was ein Anleger von außen umstellen kann. Was sich prüfen lässt, ist die Kette der Zuständigkeit: Wer hält die Münzen, wer betreibt die Technik darunter, und wen müsste man im Ernstfall ansprechen.

Börse, Broker oder eigene Verwahrung

Liegen die XRP auf einer Börse, betreibt diese die Anbindung an die Kette und ist für die Version zuständig. Der Anleger hat dort einen Anspruch auf Auszahlung, keinen unmittelbaren Zugriff auf die Münzen. Welche Handelsplätze in Deutschland unter einer Zulassung arbeiten und welche Gebühren dabei anfallen, steht in unserem Überblick zu den besten Krypto-Börsen.

Bei eigener Verwahrung liegt der Schlüssel beim Halter, die Anbindung läuft über einen Anbieter oder einen eigenen Server. Wer eine Wallet-Software nutzt, sollte sie nach einer solchen Meldung aktualisieren, weil viele Programme eine mitgelieferte Anbindung verwenden. Bei einem eigenen Node gilt die Pflicht aus dem Bericht direkt: Version 3.4.1 oder neuer, sonst fällt der Server aus dem Konsens.

Drei Fragen tragen diese Prüfung. Erstens: Steht der Bestand bei einem Anbieter mit Sitz und Zulassung in der EU oder bei einer Plattform ohne europäische Aufsicht? Zweitens: Hat der Anbieter nach dem 25. September eine Wartung oder eine Aktualisierung angekündigt? Drittens: Wie würde eine Auszahlung ablaufen, wenn das Netz für Stunden stillstünde?

Verwahrung unter MiCA: Anspruch gegen Besitz

Seit MiCA, der EU-Verordnung für Märkte in Kryptowerten, brauchen Anbieter, die Kryptowerte für Kunden verwahren oder tauschen, eine Zulassung als Anbieter von Kryptodienstleistungen. Zu den Pflichten gehört, Kundenbestände von eigenen Beständen zu trennen und für den Verlust verwahrter Werte einzustehen.

Das verschiebt die Frage, ohne sie aufzulösen. Ein zugelassener Verwahrer ist ansprechbar und haftet, aber er sitzt zwischen Halter und Kette. Eigene Verwahrung dreht das um: Kein Dritter kann den Bestand sperren, und niemand haftet für einen verlorenen Schlüssel. Welche Form die richtige ist, hängt an der Summe und daran, wie oft jemand handelt.

Bei einem Protokollfehler wie diesem hilft beides begrenzt. Eine Lücke im Zahlungsmodul wirkt auf der Kette, nicht auf dem Gerät des Halters. Was die Verwahrung entscheidet, ist die Frage, wie schnell jemand reagieren kann, wenn ein Netz angehalten oder neu aufgesetzt werden muss.

XRP Kurs 1,41 Dollar: Der Markt hat die Meldung nicht bewegt

XRP notiert am 10. Oktober 2026 bei 1,41 Dollar, ein Plus von 1,1 Prozent gegenüber dem Vortag. Die Tagesspanne reicht von 1,37 bis 1,41 Dollar. Auf Wochensicht steht ein Minus von 5,6 Prozent, über dreißig Tage ein Plus von 0,8 Prozent.

Die Marken für die nächsten Tage ergeben sich aus dieser Spanne. Nach unten liegt das Tagestief bei 1,37 Dollar, nach oben begrenzt das Tageshoch bei 1,41 Dollar. Dass die Offenlegung am 9. Oktober keinen Ausschlag hinterlassen hat, passt zum Inhalt: Gemeldet wurde eine geschlossene Lücke ohne Hinweis auf Ausnutzung, nicht ein laufender Vorfall.

Unsere Einschätzung: Ein Fehler, der elf Jahre lag, ist kein Einzelfall

Aus Sicht der Redaktion ist die Bearbeitung dieses Fundes das Gegenstück zu dem Fehler selbst. Ein Tag von der Meldung zur Korrektur, zwei Wochen bis zur Offenlegung, eine Korrektur ohne Abstimmung dort, wo Abstimmen zu lange gedauert hätte: Das ist der Umgang, den man sich von einem Netz dieser Größe wünscht, und er ist im Bericht nachlesbar belegt.

Die andere Seite steht in unserer eigenen Auszählung. Fünf von acht Offenlegungsberichten aus einem Jahr, dazu ein Fund aus dem Kern von 2015, den zwei Schutzschichten gleichzeitig durchgelassen haben, weil sie dieselbe Rechenart benutzten. Wer daraus den Schluss zieht, die Kette sei nun geprüft, liest zu viel hinein. Dagegen spricht die Herkunft des Fundes: Code, der jahrelang unauffällig lief, keine frisch gebaute Funktion. Für eine Bewertung von XRP als Anlage ändert der Vorgang nichts an den Zahlen, er ändert etwas an der Frage, wie viel Prüfaufwand der Unterbau noch braucht.

XRPL-Patch: Ohne Version 3.4.1 fällt ein Node aus dem Konsens

  1. Zuständigkeit klären. Sieh nach, wo die eigenen XRP liegen und wer die Anbindung an die Kette betreibt. Bei einem Anbieter zählt dessen Zulassung, und ob Kundenbestände getrennt geführt werden. Welche Plattformen unter europäischer Aufsicht arbeiten, zeigt unsere Übersicht zu den regulierten Kryptobörsen.
  2. Stand der Kette selbst mitlesen. Die Aktivierung von Regeländerungen und die Version eines Servers sind öffentlich einsehbar. Wer das regelmäßig verfolgt, merkt eine Umstellung vor der nächsten Meldung. Werkzeuge dafür stehen in unserem Überblick zu Analyse-Plattformen.
  3. Bestand und Haltefrist dokumentieren. Nach einem Protokollvorfall zählt eine saubere Aufstellung der eigenen Zu- und Abgänge, auch für die Steuer. In Deutschland entscheidet die Haltefrist von einem Jahr darüber, ob ein Gewinn steuerpflichtig ist. Wie sich das nachhalten lässt, steht bei den Steuer-Tools und Portfolio-Trackern.

Nachlesen lässt sich der Vorgang in der Quelle selbst: im Offenlegungsbericht zu xrpld 3.4.1 und in der Ankündigung der Version 3.4.1 vom 25. September.

(Stand: 10. Oktober 2026. Dieser Beitrag ist keine Anlageberatung. Kurse und Gebührenmodelle ändern sich; prüfe die Konditionen vor jedem Kauf beim Anbieter selbst.)

Häufige Fragen zur XRPL-Überlauf-Lücke

Transparenzhinweis: Dieser Beitrag wurde unter Zuhilfenahme künstlicher Intelligenz erstellt und vor der Veröffentlichung redaktionell geprüft. Alle Zahlen und Angaben wurden gegen die im Text verlinkten Primärquellen abgeglichen. Das Beitragsbild wurde mit KI erzeugt.

Verwandte Artikel

Welche Themen sollen wir vertiefen?

Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.

Crypto-News, die wirklich Mehrwert bringen.

Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.

Abonnieren

Mehr zum Thema

Alle anzeigen

Vielleicht auch interessant