XRP Ledger修复关键整数溢出漏洞 未引发实际损失
2026-10-11 04:30 loading...
10月9日,XRP Ledger(XRPL)官方通报其支付引擎中发现一个严重整数溢出漏洞。该问题可能使攻击者在不消耗真实资产的情况下生成新的XRP代币,从而威胁到自2012年设定的1000亿枚供应上限。
漏洞成因与技术机制
漏洞源于支付处理逻辑中的64位整数运算,当多笔挂单同时被清算时,系统未对加法结果进行溢出校验。若总金额超过最大值,数值将发生回绕,导致买方仅支付极小费用,而卖方获得全额结算,新生成的XRP落入攻击者账户。
原本设计的两项防护机制——账本净余额不变量检查与单账户余额上限检测——均因相同回绕逻辑失效。攻击者可通过将伪造代币分散至数百个账户规避检测。
应急响应与快速修复
该漏洞由研究员Cayden Liao和Veria AI通过XRPL漏洞赏金计划于9月22日报告。RippleX工程师在测试环境中成功复现,并将其严重性从“重大”提升至“关键”。
为防止漏洞被提前利用,RippleX首次跳过常规的“修订(Amendment)”流程,直接发布xrpld 3.4.1版本进行修复。由于该补丁无需共识规则变更,且正常交易不会触发受影响代码路径,因此风险可控。
截至发布当日,超过80%的默认UNL验证节点已完成部署,且源码公开前已实现广泛更新,有效避免了潜在攻击窗口。
对固定供应机制的影响
XRP的核心价值之一在于其总量不可更改的特性。所有1000亿枚代币均在创世时创建,机构级应用依赖这一硬性约束。
尽管该漏洞自2015年支付引擎启用以来长期存在,但官方确认至今未发现任何实际利用痕迹。此次事件也促使RippleX优化发布流程,未来将在候选版本阶段增加重新验证环节,确保所有已修复安全问题经充分测试。
此外,3.4.1版本还修复了另一个批量交易包装器验证缺陷,已于10月9日在主网激活。随着XRPL持续拓展银行及稳定币权限管理功能,本次高效应对进一步增强了市场对其安全性的信心。
相关阅读
-
XRP Ledger 修复关键整数溢出漏洞 供应上限仍受保护比特币 2026-10-11 04:19
-
XRP 账本曝重大漏洞:紧急升级修复无限增发风险矿业头条 2026-10-11 01:40
-
Triple-A金库遭窃事件:1240万美元ETH转入Tornado Cash,追踪进展曝光区块链 2026-10-10 18:50
-
前工程师比特币勒索案判刑32个月,涉案金额超75万美元矿业头条 2026-10-08 21:40
-
比特币黑客斯帕莱塔被判刑:涉140万至5330万美元攻击矿业头条 2026-10-08 21:20
-
Base金库遭黑客攻击,600万美元wstETH被盗区块链 2026-10-07 04:39
-
Base网络金库遭黑客攻击,600万美元wstETH被盗区块链 2026-10-07 00:44
-
NEAR协议遭黑客攻击后资金全追回,价格单日涨7.8%区块链 2026-10-06 22:17
-
NEAR协议遭黑客攻击后资金全数追回,价格单日涨7.8%区块链 2026-10-06 20:18
-
Base网络匿名多重签名金库疑遭600万美元盗取,链上证据仍待验证区块链 2026-10-05 12:28