首页>资讯>区块链 > 正文

XRP 账本修复十年漏洞:防通胀机制曾存可被绕过的风险

2026-10-11 14:32 loading...

Gate.io

币安Binance

币安交易所是全球加密货币交易所龙头,在手机上即可买卖比特币等数字货币!

官网注册  APP下载

XRP Ledger(XRPL)披露了一项存在长达近十年的安全缺陷,该漏洞可能使攻击者绕过供应控制机制,非法生成可流通的 XRP。尽管目前无证据显示漏洞已在主网被利用,但其潜在影响已被评估为关键级别。

漏洞成因:整数溢出导致供应检查失效

该问题源于支付引擎中对 64 位整数运算缺乏边界校验。当一笔交易同时消耗多个报价时,若总金额超过最大值,系统会因算术回绕而错误地计算出极小数值,从而允许买方以远低于实际价值的代价获取大量 XRP。

攻击者可通过创建数百个账户并设置特定报价,仅需少量初始资金即可触发此过程。虽然所有报价方仍获得全额回报,但买方只需支付经回绕处理后的微小金额,且大部分成本可回收。这种操作规避了账本内置的防通胀检测机制。

快速响应:紧急补丁与全网升级

漏洞于 9 月 22 日由 Cayden Liao 与 Veria AI 通过漏洞赏金计划提交。RippleX 工程师在独立环境复现后,立即将严重性从‘重大’上调至‘关键’。为避免暴露窗口期,开发团队跳过常规修正案流程,直接推出 xrpld 3.4.1 版本。

该版本引入更严格的溢出检测逻辑,一旦发现总额异常即拒绝交易,并强化不变量验证机制。截至 9 月 25 日,超过 80% 的默认唯一节点列表(UNL)成员已完成升级,网络同步状态正常。

值得注意的是,此次修复并未改变现有 XRP 总量,也未造成任何未经授权的代币发行。所有运行旧版本的节点将无法继续参与共识,必须更新至 3.4.1 或更高版本。

背景对比:近期安全事件频发

本次事件发生在 2025 年另一项无关的 xrpl.js 供应链漏洞之后,后者涉及恶意 JavaScript 包分发,不直接影响账本协议本身。当前 XRPL 的修正案机制仍用于未来功能部署,如拟议中的借贷协议,其生效依赖验证节点集体批准。

此次漏洞虽未引发实际攻击,但提醒社区:即使在长期稳定运行的协议中,底层算术逻辑仍可能存在隐蔽风险,亟需持续审计与快速响应机制。

Gate.io

欧易OKX

全球专业交易所,来欧易注册免费赢取新用户奖励!

官网注册  APP下载
声明:文章不代表币圈网观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
相关阅读相关阅读
热门资讯热门资讯
风险
提示

币圈网数据及信息均来源公开资料,不构成任何推荐或投资建议。炒币属投资行为,市场有风险,投资需谨慎。

粤ICP备2024291203号 Copyrigh© 币圈网 Alibtc.com