XRP 账本修复十年漏洞:可凭空生成可花费代币
2026-10-11 16:33 loading...
XRP Ledger(XRPL)披露了一项存在逾十年的关键安全漏洞,该漏洞若被恶意利用,可能导致攻击者绕过防通胀机制,非法生成可正常使用的 XRP。
漏洞成因:整数溢出引发供应失控
该问题根植于支付引擎的底层逻辑,自 2015 年以来未被发现。当一笔交易同时消耗多个报价时,系统未对 64 位整数运算进行边界校验,从而产生算术溢出。
攻击者可通过创建数百个账户并设置特定报价,以极小代价换取巨额 XRP。一旦总金额超过最大值,计算结果将发生回绕,导致支付金额显示为极小数值。此时,卖方仍可全额获得承诺的 XRP,而买方仅需支付回绕后的低额费用,实现低成本套利。
由于漏洞依赖特殊构造的交易,无法通过常规操作触发。且即使启用防创造检查机制,其内部算术逻辑同样存在相同风险,而账户余额分散策略亦可规避限制。
紧急响应与修复部署
漏洞由 Cayden Liao 与 Veria AI 于 9 月 22 日通过漏洞赏金计划提交。RippleX 团队在隔离环境中复现后,将严重性从“重大”提升至“关键”。为避免公开披露后出现窗口期攻击,开发团队跳过常规修正案流程,直接推出紧急补丁。
9 月 25 日,xrpld 版本 3.4.1 正式发布,支持节点可在数小时内完成升级。默认唯一节点列表(UNL)中,超过 80% 的验证节点当日即完成更新。
新版本新增溢出检测机制,一旦发现总额溢出即拒绝支付,并采用更宽的计数器强化不变量验证。额外的余额计算逻辑也已加固,防止类似算术错误再次发生。
此次事件发生在 2025 年另一供应链漏洞之后,后者影响的是 xrpl.js 的恶意包注入,不涉及协议核心。目前,所有运行旧版本的节点将无法同步主网,确保系统一致性。
结论:无实际损失,系统保持稳定
尽管漏洞具有潜在破坏力,但未发现任何未经授权的 XRP 被创建或流通。现有供应总量未发生变化,网络运行正常。用户只需确保节点软件更新至 3.4.1 或更高版本即可保障资产安全。
相关阅读
-
XRP 账本修复十年漏洞:防通胀机制曾存可被绕过的风险区块链 2026-10-11 14:32
-
XRP Ledger 修复关键整数溢出漏洞 供应上限依然安全矿业头条 2026-10-11 13:36
-
XRP Ledger 修复关键整数溢出漏洞 供应上限仍稳固区块链 2026-10-11 12:54
-
XRP账本修复关键漏洞,捍卫供应稀缺性比特币 2026-10-11 10:20
-
XRP Ledger 修复关键整数溢出漏洞 供应上限依然稳固矿业头条 2026-10-11 09:19
-
XRP Ledger修复关键整数溢出漏洞 未引发实际损失区块链 2026-10-11 04:30
-
XRP Ledger 修复关键整数溢出漏洞 供应上限仍受保护比特币 2026-10-11 04:19
-
XRP 账本曝重大漏洞:紧急升级修复无限增发风险矿业头条 2026-10-11 01:40
-
Zano因网关地址漏洞回滚区块链,恢复货币供应完整性区块链 2026-09-28 12:31
-
Zano因网关漏洞回滚一个月链上数据,团队启动紧急修复区块链 2026-09-28 10:39