XRP Ledger 修复关键整数溢出漏洞 供应上限仍稳固
2026-10-11 12:54 loading...
10月9日,XRP Ledger(XRPL)团队披露,其支付引擎中存在一个潜在的整数溢出问题。该缺陷若被利用,可能使攻击者在不消耗真实资金的情况下凭空创建新XRP,从而威胁2012年设定的1000亿枚代币供应上限。
该漏洞已在9月25日发布的xrpld 3.4.1版本中完成修补。截至目前,尚未发现任何公共网络上使用该漏洞的实际攻击记录。RippleX表示,当前系统仍处于安全状态。
漏洞如何实现虚假铸造?
漏洞存在于支付引擎对64位整数金额计算的处理逻辑中。当一笔交易涉及大量挂单时,系统会累加买方应付金额,但未实施溢出检测机制。
一旦总金额超过64位整数最大值,数值将发生回绕,最终表现为极小金额。此时,卖方获得全额结算,而买方仅被扣除微不足道的费用,相当于“无成本”获取额外资产,这些资产即为新生成的XRP。
本应阻止异常行为的两个安全机制均失效:一是账本层面的“无新增XRP”不变量,因计算方式相同也出现回绕;二是账户余额检查,攻击者通过将新生成的代币分散至数百个账户,规避了单账户超限触发条件。
为何跳过常规升级流程?
通常情况下,XRP Ledger 的规则变更需经“修订”流程——新规则需休眠两周,并获超80%可信验证节点支持后方可生效。
此次为应对高风险且低成本的漏洞,RippleX首次决定绕过此流程,直接发布补丁。原因在于漏洞无需特殊权限即可触发,且修复代码一旦公开,可能被迅速用于攻击。
尽管存在混合版本网络运行的风险,但由于正常交易路径不会触碰易受攻击代码段,整体风险可控。3.4.1版本发布当日,已有超过80%的默认UNL验证节点完成部署,且在源码公开前已上线主网。
固定供应量为何至关重要?
XRP的核心价值之一在于其总量不可更改。所有1000亿枚代币在账本启动时即已创建,这一特性是机构用户信任的基础。
尽管该漏洞自2015年起就存在于代码中,但从未有证据表明其曾被实际利用。本次修复不仅解决隐患,也强化了系统治理的敏捷性。
同一版本还修复了一个批量交易包装器验证缺陷,已于10月9日在主网激活。RippleX承诺将在未来发布流程中加入重新验证环节,确保所有已标记为“已修复”的问题在候选阶段得到充分测试。
随着XRP Ledger持续拓展银行级功能与稳定币权限管理能力,其安全性与透明度正受到更广泛审视。此次事件的快速响应与妥善处置,有助于巩固投资者和机构对网络长期稳定性的信心。
相关阅读
-
XRP Ledger 修复关键整数溢出漏洞 供应上限依然稳固矿业头条 2026-10-11 09:19
-
XRP Ledger 修复十年漏洞,防止数十亿美元代币凭空生成矿业头条 2026-10-11 05:15
-
XRP Ledger修复关键整数溢出漏洞 未引发实际损失区块链 2026-10-11 04:30
-
XRP Ledger 修复关键整数溢出漏洞 供应上限仍受保护比特币 2026-10-11 04:19
-
XRP Ledger 紧急修复供应上限漏洞 未发现被利用迹象区块链 2026-10-10 18:51
-
Triple-A金库遭窃事件:1240万美元ETH转入Tornado Cash,追踪进展曝光区块链 2026-10-10 18:50
-
XRP Ledger 修复十年漏洞 防止数十亿美元代币凭空生成区块链 2026-10-10 14:47
-
前工程师比特币勒索案判刑32个月,涉案金额超75万美元矿业头条 2026-10-08 21:40
-
比特币黑客斯帕莱塔被判刑:涉140万至5330万美元攻击矿业头条 2026-10-08 21:20
-
Base金库遭黑客攻击,600万美元wstETH被盗区块链 2026-10-07 04:39