Des chercheurs ont révélé qu’une vulnérabilité vieille de sept ans dans la bibliothèque de signatures du XRP Ledger aurait permis à un attaquant de reconstituer une clé privée à partir de seulement cinq transactions signées. La faille se trouvait dans la manière dont XRPL implémentait le schéma de signature EdDSA utilisé pour autoriser les transactions, et était passée inaperçue dans la base de code open source depuis 2017.
Pourquoi c’est important
Sur le principe, la faille est grave : récupérer une clé privée à partir de signatures est le pire scénario pour un schéma de signature, car cela permettrait à un attaquant de vider tout compte dont le propriétaire aurait signé cinq transactions ou plus. En pratique, le bug a été repéré avant que la bibliothèque concernée ne soit intégrée à une version de production, évitant toute perte directe aux utilisateurs de XRPL. Cette divulgation intervient toutefois à un moment sensible pour le réseau, alors que Ripple et les développeurs principaux présentent XRPL à des émetteurs institutionnels et à des projets pilotes de cash tokenisé qui exigent une sécurité des portefeuilles démontrable.
Impact sur le marché
Le correctif referme discrètement la brèche, mais l’image d’une faille cryptographique vieille de plusieurs années dans le code central de signature sera examinée par chaque équipe conformité évaluant XRPL pour un usage en production. $XRP est resté globalement stable après l’annonce, signe que le marché traite cette divulgation comme une alerte évitée plutôt que comme un incident actif. Le point à retenir pour les institutions : l’audit des primitives cryptographiques n’est pas un exercice ponctuel, et le processus open source de XRPL a permis de détecter le bug avant son déploiement, ce qui renforce le dossier institutionnel.
Questions fréquemment posées
-
Quelle était la vulnérabilité du XRP Ledger ?
Des chercheurs ont révélé qu’une faille vieille de sept ans dans la bibliothèque de signatures EdDSA de XRPL aurait permis à un attaquant de reconstituer une clé privée à partir de seulement cinq transactions signées.
-
Des portefeuilles XRP ont-ils réellement été vidés ?
Non. Le bug a été repéré avant que la bibliothèque concernée ne soit intégrée à une version de production, les utilisateurs du XRP Ledger n’ont donc pas été exposés à des pertes directes.
-
Depuis combien de temps la vulnérabilité était-elle dans la base de code ?
Selon les chercheurs, la faille était passée inaperçue dans la base de code open source du XRP Ledger depuis 2017.
-
Comment le marché du XRP a-t-il réagi à la divulgation ?
$XRP est resté globalement stable après l’annonce, signe que le marché a traité la divulgation comme une alerte évitée plutôt que comme un incident de sécurité actif.
-
Pourquoi cela compte-t-il pour l’adoption institutionnelle de XRPL ?
La divulgation intervient alors que Ripple présente XRPL à des émetteurs institutionnels et à des projets pilotes de cash tokenisé, où les équipes conformité examineront toute faille cryptographique historique dans le code central de signature.