首页>资讯>区块链 > 正文

XRP 账本修复十年漏洞:可凭空生成可花费代币

2026-10-11 16:33 loading...

Gate.io

币安Binance

币安交易所是全球加密货币交易所龙头,在手机上即可买卖比特币等数字货币!

官网注册  APP下载

XRP Ledger(XRPL)披露了一项存在逾十年的关键安全漏洞,该漏洞若被恶意利用,可能导致攻击者绕过防通胀机制,非法生成可正常使用的 XRP。

漏洞成因:整数溢出引发供应失控

该问题根植于支付引擎的底层逻辑,自 2015 年以来未被发现。当一笔交易同时消耗多个报价时,系统未对 64 位整数运算进行边界校验,从而产生算术溢出。

攻击者可通过创建数百个账户并设置特定报价,以极小代价换取巨额 XRP。一旦总金额超过最大值,计算结果将发生回绕,导致支付金额显示为极小数值。此时,卖方仍可全额获得承诺的 XRP,而买方仅需支付回绕后的低额费用,实现低成本套利。

由于漏洞依赖特殊构造的交易,无法通过常规操作触发。且即使启用防创造检查机制,其内部算术逻辑同样存在相同风险,而账户余额分散策略亦可规避限制。

紧急响应与修复部署

漏洞由 Cayden Liao 与 Veria AI 于 9 月 22 日通过漏洞赏金计划提交。RippleX 团队在隔离环境中复现后,将严重性从“重大”提升至“关键”。为避免公开披露后出现窗口期攻击,开发团队跳过常规修正案流程,直接推出紧急补丁。

9 月 25 日,xrpld 版本 3.4.1 正式发布,支持节点可在数小时内完成升级。默认唯一节点列表(UNL)中,超过 80% 的验证节点当日即完成更新。

新版本新增溢出检测机制,一旦发现总额溢出即拒绝支付,并采用更宽的计数器强化不变量验证。额外的余额计算逻辑也已加固,防止类似算术错误再次发生。

此次事件发生在 2025 年另一供应链漏洞之后,后者影响的是 xrpl.js 的恶意包注入,不涉及协议核心。目前,所有运行旧版本的节点将无法同步主网,确保系统一致性。

结论:无实际损失,系统保持稳定

尽管漏洞具有潜在破坏力,但未发现任何未经授权的 XRP 被创建或流通。现有供应总量未发生变化,网络运行正常。用户只需确保节点软件更新至 3.4.1 或更高版本即可保障资产安全。

Gate.io

欧易OKX

全球专业交易所,来欧易注册免费赢取新用户奖励!

官网注册  APP下载
声明:文章不代表币圈网观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
相关阅读相关阅读
热门资讯热门资讯
风险
提示

币圈网数据及信息均来源公开资料,不构成任何推荐或投资建议。炒币属投资行为,市场有风险,投资需谨慎。

粤ICP备2024291203号 Copyrigh© 币圈网 Alibtc.com