Celah XRP Ledger Terbongkar: Ancaman Cetak XRP Palsu Senilai Miliaran Dolar Berhasil Ditambal
Baca dalam 60 detik
- RippleX menambal celah kritis di XRP Ledger yang berpotensi memungkinkan penyerang menciptakan XRP dari udara tanpa membayar, melanggar batas pasokan 100 miliar token.
- Bug yang diduga ada sejak 2015 ini ditemukan oleh peneliti Cayden Liao dan Veria AI, lalu diperbaiki diam-diam pada 25 September 2025 melalui pembaruan xrpld 3.4.1.
- Meski tidak ada bukti eksploitasi di jaringan publik, insiden ini menyoroti kerentanan tersembunyi di blockchain mapan dan mendorong penguatan audit keamanan, termasuk di Indonesia.

Sebuah kelemahan pada sistem pembayaran XRP Ledger yang telah tersembunyi selama satu dekade nyaris membuka jalan bagi penyerang untuk menciptakan XRP dalam jumlah besar tanpa biaya, sebuah pelanggaran langsung terhadap aturan pasokan tetap token tersebut. Laporan keamanan yang dirilis Jumat (10/10/2025) mengungkap bahwa celah ini ditemukan oleh peneliti Cayden Liao bersama Veria AI dan dilaporkan secara internal pada 22 September 2025. Tim pengembang RippleX, sayap pengembangan Ripple, berhasil mereproduksi serangan pada server terisolasi dan memastikan XRP hasil rekayasa tersebut dapat dibelanjakan dalam transaksi berikutnya.
RippleX menegaskan tidak menemukan indikasi bahwa celah ini pernah dieksploitasi di jaringan publik mana pun. Namun, potensi kerugiannya sangat besar: sejak 2012, seluruh 100 miliar XRP diciptakan sekaligus, dan perangkat lunak ledger dirancang agar tidak ada lagi token baru yang bisa ditambahkan. Jika celah ini dieksploitasi, penyerang dapat mencetak XRP dari ketiadaan dan menjualnya di bursa, meruntuhkan batas pasokan yang menjadi fondasi kepercayaan institusi yang menggunakan jaringan tersebut.
Serangan ini memanfaatkan bursa internal ledger, tempat akun-akun memasang penawaran untuk menukar satu token dengan token lain. Skenario teoretisnya, penyerang membuka ratusan akun, masing-masing menawarkan sejumlah kecil token untuk ditukar dengan XRP dalam jumlah sangat besar, lalu mengirim satu pembayaran yang menyapu semua penawaran sekaligus. Total XRP yang harus dibayar menjadi terlalu besar untuk dihitung dengan benar oleh perangkat lunak, sehingga akun penjual dibayar penuh sementara akun pembeli hanya dikenai biaya hampir nol. Akibatnya, penyerang mengantongi XRP yang sebelumnya tidak ada.
Ledger sebenarnya menjalankan pemeriksaan setelah setiap transaksi untuk memastikan tidak ada XRP baru yang muncul, tetapi pemeriksaan itu bergantung pada total yang salah hitung, sehingga luput mendeteksi. Batas maksimum XRP yang dapat diterima satu akun juga tidak terpicu karena serangan menyebarkan token ke ratusan akun. Metode ini hanya membutuhkan beberapa ratus XRP untuk membuka akun, yang sebagian besar bisa dipulihkan, ditambah biaya transaksi.
Pengembang merilis perbaikan dalam xrpld 3.4.1, perangkat lunak server ledger, pada 25 September 2025 tanpa mengungkap apa yang diperbaiki. Langkah ini mengikuti pola serupa dalam beberapa bulan terakhir, di mana sejumlah kerentanan kripto yang lama tersembunyi muncul ke permukaan berkat bantuan kecerdasan buatan. Sejak Juli, setidaknya ada dua insiden besar: bug dompet Coldcard yang menyebabkan pencurian sedikitnya 1.367 BTC, dan kerentanan yang memaksa Core Lightning meminta operator node bitcoin memutus koneksi.
"Kami tidak menemukan bukti eksploitasi pada jaringan publik," ujar RippleX dalam pernyataannya, seraya menambahkan bahwa perbaikan telah disebarkan ke seluruh node.
Bagi Indonesia, insiden ini menjadi pengingat keras bahwa adopsi aset kripto dan blockchain tidak bisa dilepaskan dari tata kelola keamanan yang ketat. Otoritas Jasa Keuangan (OJK) dan Badan Pengawas Perdagangan Berjangka Komoditi (Bappebti) terus mendorong kerangka regulasi yang lebih mapan, sementara pelaku industri lokal—dari bursa hingga pengembang—perlu meningkatkan audit kode dan prosedur respons insiden. Ketergantungan pada sistem yang tampak mapan tanpa pengujian berkala dapat menjadi celah mahal, terutama ketika nilai aset yang dipertaruhkan terus membengkak.
Ke depan, pertanyaan besarnya bukan hanya apakah celah serupa masih mengintai di ledger lain, tetapi seberapa cepat ekosistem kripto global dapat beralih dari perbaikan reaktif menuju deteksi dini yang sistematis. Dengan semakin canggihnya alat bantu AI untuk menemukan kerentanan, para pengembang dituntut untuk berlomba lebih cepat dari para penyerang. Jika tidak, kepercayaan pada janji desentralisasi bisa tergerus oleh bug lama yang baru ketahuan setelah satu dekade.



