XRP Ledger 修复关键整数溢出漏洞 供应上限依然安全
2026-10-11 13:36 loading...
10月9日,XRP Ledger(XRPL)官方通报其支付引擎中存在一个严重整数溢出漏洞。该缺陷在特定条件下可能使攻击者凭空生成新XRP,从而威胁2012年设定的1000亿枚代币供应上限。
漏洞本质与技术细节
漏洞源于支付引擎在处理大量挂单合并时,采用64位整数计算买方应付金额,但未实施溢出检测。当总金额超过最大值时,数值发生回绕,导致买方仅支付极小金额,而卖方获得全额结算,新生成的XRP落入攻击者账户。
本应阻止此类行为的两个安全机制均失效:一是账本“无XRP产生”不变量因相同计算逻辑也出现回绕;二是单账户余额检查被规避——攻击者将新铸造的XRP分散至数百个账户,避免任一账户超限。
快速响应与紧急修复
该漏洞由研究员 Cayden Liao 与 Veria AI 于9月22日通过漏洞赏金计划报告。RippleX 工程团队在测试环境中复现攻击,并确认生成的XRP可正常交易,因此将严重程度升级为“关键”。
为防止漏洞在公开代码前被利用,RippleX 首次跳过常规“修订”流程,直接发布 xrpld 3.4.1 版本进行修复。尽管此举存在混合版本网络风险,但因正常交易无法触发该漏洞路径,实际影响可控。
截至10月9日,超过80%的默认可信验证节点已部署该版本,且在源码公开前完成更新,有效降低暴露窗口。
对固定供应机制的深远意义
XRP 的核心价值之一在于其供应量可证明有限。所有1000亿枚代币均在初始账本创建时生成,机构与持有者依赖这一硬性上限构建信任体系。
尽管该漏洞自2015年起就存在于代码中,但官方确认从未发现其被实际利用的痕迹。此次事件凸显了持续安全审查的重要性。
同版本还修复了另一个批量交易包装器验证缺陷,已于10月9日在主网激活。RippleX 表示,未来将在发布流程中增加重新验证环节,确保所有已标记修复的安全问题在候选阶段接受二次测试。
随着 XRPL 持续拓展银行级功能、支持稳定币权限委托,以及市场对供应与托管动态的关注度上升,本次漏洞的迅速闭环处理进一步增强了生态信任基础。
相关阅读
-
XRP Ledger 修复关键整数溢出漏洞 供应上限仍稳固区块链 2026-10-11 12:54
-
XRP Ledger 修复关键整数溢出漏洞 供应上限依然稳固矿业头条 2026-10-11 09:19
-
XRP Ledger 修复十年漏洞,防止数十亿美元代币凭空生成矿业头条 2026-10-11 05:15
-
XRP Ledger修复关键整数溢出漏洞 未引发实际损失区块链 2026-10-11 04:30
-
XRP Ledger 修复关键整数溢出漏洞 供应上限仍受保护比特币 2026-10-11 04:19
-
XRP Ledger 紧急修复供应上限漏洞 未发现被利用迹象区块链 2026-10-10 18:51
-
Triple-A金库遭窃事件:1240万美元ETH转入Tornado Cash,追踪进展曝光区块链 2026-10-10 18:50
-
XRP Ledger 修复十年漏洞 防止数十亿美元代币凭空生成区块链 2026-10-10 14:47
-
前工程师比特币勒索案判刑32个月,涉案金额超75万美元矿业头条 2026-10-08 21:40
-
比特币黑客斯帕莱塔被判刑:涉140万至5330万美元攻击矿业头条 2026-10-08 21:20