55万美元社区审计竞赛发现XRP账本两个关键漏洞,可无需私钥清空账户
一场价值55万美元的社区审计竞赛发现了XRP账本特性中的两个关键漏洞,这些漏洞本可在无需私钥的情况下清空用户账户。这一发现揭示了瑞波(Ripple)的“先审计后发布”模式与更广泛的加密货币行业“先漏洞后修补”惯例之间的显著差异。
摘要
2026年4月13日启动的Sherlock两周审计竞赛,在五项拟议的XRP账本修正案中发现96个有效漏洞,包括2个关键级和6个高危级漏洞,且这些修正案均未上线主网。瑞波从55万美元的奖池中支付了30.9万美元的RLUSD赏金,这标志着Sherlock与瑞波首次合作,也是2026年规模最大的审计竞赛之一。
最严重的发现是批量交易(Batch)修正案中的签名验证缺陷,该缺陷允许攻击者无需持有任何账户的私钥即可执行交易。该漏洞由研究员Pranamya Keshkamat和Cantina的AI工具Apex于2026年2月19日首次发现。另一个存在于权限委托(Permission Delegation)中的关键漏洞,允许恶意行为者通过重复对无效委托交易收取费用,悄悄耗尽XRP余额,原因在于代码在验证签名之前先检查了权限。
仅2026年前五个月,DeFi漏洞利用事件就超过50起,损失超过8.4亿美元,同比增加70%。其中70%的被利用合约虽经过审计,但缺乏部署后的监控。
版本发布与安全挑战
XRP账本3.3.0版本于2026年8月6日发布,包含五项拟议修正案和一个捆绑的清理补丁。表面上看,这是一次常规的基础设施更新。实则,这次更新标志着一场为期六个月的安全挑战的终结:在此期间,团队捕获了两个可清空账户的漏洞,从头重写了两项完整功能实现,并支付了数十万美元给外部研究人员——这些研究人员发现了内部团队遗漏的问题。这一过程向整个区块链行业提出了一个尖锐的问题:如果瑞波能在部署前发现关键漏洞,为什么加密货币领域仍有那么多人将安全审计视为上线后的勾选项?
本文将从技术层面解析这两个关键漏洞的实际原理,考察“审计-投票-激活”流程与竞争链安全模型的对比,并评估这些发现是增强还是削弱了XRP账本作为机构级基础设施的依据。
Sherlock竞赛的实际发现
审计范围涵盖XRP账本即将推出的五项功能:批量交易、权限委托、多用途代币(MPT)DEX集成、MPT的机密转账以及赞助费用与储备金。Sherlock是一家Web3安全公司,通过绩效排名研究人员并将合作设计为对抗性竞赛。该审计于2026年4月13日启动,奖池为55万RLUSD。Sherlock平台上的竞赛页面将这次合作标记为“XRP账本 – 2026年4月竞赛 – 55万RLUSD”,表明瑞波以其自有稳定币支付赏金。
在两周内,参与者提交的报告共发现96个有效问题:2个关键级、6个高危级、29个中危级和59个低危级问题。瑞波向贡献者分配了30.9万RLUSD。剩余奖池用于覆盖Sherlock的运营成本以及未达到支付门槛的低级别发现。
这次竞赛标志着Sherlock与瑞波首次正式合作,恰逢XRP账本功能管道比以往任何时候都扩张得更快。五项修正案同时发布意味着五个不同的攻击面,每个都有其自身的交易逻辑、授权模型和加密要求。作为背景,Sherlock的审计竞赛模型此前曾被Aave、Euler和Olympus DAO等协议使用,但涉及C++协议级代码的一层区块链审计对于通常与Solidity智能合约关联的平台而言并不常见。
严重程度分布本身也说明了问题。29个中危级发现表明存在一类漏洞,这些漏洞不会单独危及账户,但可能在特定交易序列下引发意外行为。59个低危级问题可能包括代码质量问题、文档缺口以及在敌对条件下可能被利用的边界情况。而两个关键级和六个高危级漏洞则代表了需要立即修复的可利用漏洞。
批量交易修正案漏洞:可清空账户
最危险的漏洞比Sherlock竞赛早两个月出现。2026年2月19日,安全研究员Pranamya Keshkamat和Cantina的自主AI审计工具Apex独立发现了原始批量交易修正案中的一个签名验证缺陷,当时该修正案仍处于验证器投票阶段。
技术缺陷非常精确。批量交易允许在单个外部交易下原子性地执行最多八项操作。外部交易的签名验证代码包含一个早期退出条件,该条件可以在未正确验证谁授权内部交易的情况下被满足。实际上,攻击者可以构造一个包含针对目标账户的内部支付操作的批量交易,将其余额清空至储备金,而无需持有该账户的私钥。同样的逻辑漏洞也允许未经授权的AccountSet、TrustSet或AccountDelete操作。
在xrpl.org上发布的漏洞披露报告详细说明了机制:外部交易中的签名者检查可以通过,而无需确认提交批次的实体是否实际控制内部交易中引用的账户。这意味着本用于改善用户体验的原子性功能,本可以被武器化,通过单笔交易清空网络上的任何账户。
瑞波X(RippleX)以紧急版本回应。2026年2月23日(发现后四天)发布的rippled 3.1.1版本,将原始批量交易修正案及其配套的fixBatchInnerSigs标记为不支持,阻止验证器对其投票或激活。由于该修正案尚未达到激活所需的80%验证器阈值,因此没有资金损失。替代方案BatchV1_1随3.3.0版本发布,移除了早期退出条件,添加了额外的授权保护,并收紧了签名检查范围,以独立验证每个内部交易的正确签名者。
权限委托的无声费用耗尽漏洞
第二个关键漏洞通过更微妙的机制运作。2025年9月的一份披露记录了原始权限委托实现如何允许攻击者在无需访问密钥的情况下,悄悄耗尽目标账户的XRP余额。
该漏洞利用了XRP账本交易处理中的一个设计特性,该特性自网络诞生之初就已存在。在XRP账本中,失败并返回“tec”类错误的交易仍会扣除费用,而早期在管道中(签名验证之前)被捕获的错误则不会。这一区别的存在是因为tec类失败表明交易格式正确且已签名,但出于业务逻辑原因失败,费用用于防止垃圾邮件。权限委托的原始代码在验证交易签名之前,先检查委托账户是否拥有相关权限。攻击者可以针对委托账户反复提交带有高额费用的无效离线签名交易,每次失败的交易仍会从受害者余额中扣除费用。
经济影响会迅速累积。由于攻击者可以对这些交易设置任意高的费用,持续攻击可以比正常交易费用所暗示的速度快得多地耗尽账户。受害者会看到余额下降,但没有任何相应的出站支付,这使得在不检查原始交易元数据的情况下很难诊断攻击。
修复方案将相关错误从tec类重新分类为ter类,并重新排序检查,使得在签名验证通过之前无法扣除任何费用。替换修正案PermissionDelegationV1_1在3.3.0注册表中被默认标记为“否”,这意味着验证器必须主动投票才能启用它。这种保守的默认设置反映了原始漏洞的敏感性:即使在重写之后,瑞波也选择要求验证器明确选择加入该功能。
为什么两个重写版本在同一个版本中发布
将两个经过安全重写的修正案与三个全新功能打包在一个版本中,是一个深思熟虑的选择。瑞波X于2026年8月6日发布了xrpld 3.3.0版本,其中包含所有六项提案的代码(包括一个名为fixCleanup3_3_0的捆绑清理修正案),但均未激活。根据XRP账本的修正案流程,每项提案必须连续两周获得超过80%的验证器支持才能上线。
代码可用性与功能激活之间的这种分离,是大多数智能合约平台所缺乏的结构性优势。在以太坊上,部署的合约一旦上链就立即生效。在XRP账本上,代码可以发布,在投票窗口期间接受进一步审查,如果验证器失去信心,仍可能被阻止。批量交易和权限委托的重写版本已经通过了Sherlock竞赛、Halborn重新审计(未发现任何关键或高危风险)以及数月的内部测试。投票期在代码触及真实资金之前又增加了一层防御。
该版本还淘汰了五项遗留修正案,包括Clawback、fixDisallowIncomingV1、fixInnerObjTemplate、fixNFTokenReserve和fixUniversalNumber,移除了可能随时间累积为潜在攻击面死角的死代码路径。
3.3.0版本中的五项功能修正案代表了XRP账本能力迄今最广泛的一次扩展。机密转账为多用途代币带来了EC-ElGamal加密和零知识证明,在保护个人余额和转账金额不被公开查看的同时,为授权方保留了合规访问权限。赞助费用允许应用程序代表用户承担网络成本,解决了阻碍面向消费者应用程序去中心化网络的上手摩擦问题。动态MPT允许发行者在创建后修改代币属性,支持不断变化的监管和业务需求。加上批量交易和权限委托的重写版本,这些功能瞄准了特定受众:需要隐私、原子结算和委托操作,同时又不牺牲可审计性的受监管金融机构。
先审计后发布 vs. 先漏洞后修补
瑞波的方法与更广泛行业的安全记录之间的对比是鲜明的。仅2026年前五个月,DeFi漏洞利用事件就超过50起,损失超过8.4亿美元,同比2025年同期增长70%。与朝鲜相关的行为者占据了今年前四个月全球加密货币黑客损失的76%。而最令人震惊的统计数据是:70%的被利用合约经过审计,但缺乏任何形式的部署后监控。只有4%的追踪项目将审计、活跃的漏洞赏金和第三方监控控制结合起来。
以太坊生态系统是智能合约价值最集中的地方,其运作基于一种根本不同的安全模型。合约通过不可变交易部署到主网。如果之后发现漏洞,选项有限:部署新合约并迁移用户,实施引入自身攻击面的代理升级模式,或者接受风险。2022年的虫洞桥黑客攻击损失3.2亿美元,因为一个已弃用的验证函数仍存在于生产代码中。Ronin在2024年8月的漏洞利用损失1200万美元,因为合约升级未能正确初始化操作员权重。在这两种情况下,都进行了审计;失败发生在部署之后。
2026年4月18日的KelpDAO黑客攻击,损失约2.93亿美元,是当年最大的单一DeFi漏洞利用事件。4月1日Solana上的Drift协议漏洞利用,损失约2.86亿美元,是该链上有记录以来最大的。这些数字并非边缘事件。它们代表了一个行业的基本失败率——根据DeFiLlama数据,该行业累计因黑客攻击、桥接漏洞和安全事件损失了166.9亿美元。
XRP账本的修正案投票流程反转了这一顺序。代码随版本发布,但功能在验证器批准之前保持休眠状态。在投票窗口期间,研究人员、节点运营商和竞争性审计员可以在完整上下文下检查实时代码库。如果出现问题,验证器只需拒绝投票。无需紧急补丁、无需迁移、无需代理合约。2026年2月的批量交易漏洞正是遵循了这一路径:修正案处于投票阶段,漏洞被识别,紧急发布阻止了激活。零资金风险,零用户影响。
这并不是说XRP账本模型完美无缺。修正案流程适用于协议级功能,但不会扩展到基于账本构建的应用程序。编码不当的信任线或MPT集成仍可能导致资金损失。而80%的验证器阈值也会带来自身风险:如果升级新版本的验证器太少,合法的安全补丁可能停滞。但对于核心协议变更而言,“审计-投票-激活”流程代表了与“部署然后祈祷”截然不同的安全姿态。
这对XRP账本的机构推广意味着什么
瑞波在2026年以激进的步伐构建机构基础设施栈。以12.5亿美元收购多资产主经纪商Hidden Road(已更名为瑞波Prime),为公司提供了进入传统金融的受监管通道。RLUSD在不到一年内达到17.2亿美元的市值,仅第一季度交易量就超过180亿美元。高盛披露了在四只XRP ETF中的1.538亿美元持仓。瑞波于2月获得卢森堡完整电子货币机构牌照,1月获得英国金融行为监管局许可,并于7月6日获得MiCA加密资产服务提供商牌照。
3.3.0版本中到来的机构级DeFi功能,正是这一业务发展推动的技术对应物。机密转账解决了银行无法在公共账本上公开交易细节的隐私需求。赞助费用解决了阻碍零售银行应用去中心化网络的上手摩擦问题。权限委托,一旦其重写版本通过投票流程,将实现合规部门所需的受控访问模型。
但机构采用取决于信任,而区块链基础设施的信任最终归结为安全记录。瑞波捕获了两个关键漏洞,重写了两项完整功能实现,支付了30.9万美元给外部研究人员以发现漏洞,并仍按时交付了所有五项功能——这一事实比任何单个功能都更有力的机构销售点。它表明了一种安全文化,其中发现漏洞受到奖励,且发布服从于验证。
目前,55个国家的300多家金融机构使用RippleNet,活跃按需流动性通道覆盖70多个市场。对于这些机构而言,Sherlock审计结果并非抽象概念。它们证明,运行其跨境支付的代码已经过对抗性研究人员的压力测试,且这些研究人员有经济激励去破坏它。瑞波的四阶段量子抵抗力路线图,目标在2028年完成,进一步表明该公司正在以十年而非部署周期衡量的机构时间跨度进行工程设计。
反对观点:为什么怀疑者并不信服
对Sherlock审计过度解读的最有力反驳有两个方向。
首先,在发布前发现96个漏洞既可以被视为彻底测试的证据,也可以被视为开发粗心的证据。批量交易和权限委托的漏洞都存在于原始实现中,这意味着它们通过了内部审查后才被外部研究人员发现。2026年2月的批量交易漏洞并非由瑞波自己的团队识别,而是由一名独立研究人员和一个AI工具发现。如果外部审计员是主要的安全网,那么内部开发流程可能存在质量缺口,最终会产生一个没有外部审查员及时捕捉到的漏洞。
其次,XRP账本修正案模型的优势——在投票窗口期间阻止激活的能力——也是一种速度限制。以太坊愿意部署和迭代,使其能够实现XRP账本无法匹敌的创新速度。3.3.0版本中的五项修正案已经经过数月的开发和审查周期。原始批量交易修正案于2025年提出。对于在快速变化的市场中争夺开发者注意力的协议而言,六个月的安全管道可能太慢,无法吸引驱动网络效应的构建者生态系统。
验证器集中也存在风险。80%的激活阈值意味着相对较少的验证器(其中许多由与瑞波关系密切的实体运营)控制修正案是否上线。批评者认为,这并非真正的去中心化治理,而是用共识语言包装的精心策划的批准流程。当瑞波自己的验证器最近几周对借贷修正案投了“赞成”票时,这突显了该公司对其名义上去中心化网络仍保留着多大的影响力。
最后,从55万美元奖池中支付30.9万美元引发了一个关于激励对齐的实际问题。顶级安全研究人员要求的费率通常超过竞赛模型按小时支付的标准。如果最熟练的审计员因为每次发现的预期报酬低于私人合作而跳过XRP账本竞赛,那么对抗性审查可能范围广泛,但深度不足,不足以捕捉最复杂的攻击向量。
这些反对意见有其分量。XRP在2026年7月下旬交易价格接近1.03美元,比2025年7月17日设定的3.65美元周期高点低约71%,表明市场尚未完全消化机构叙事。安全记录能否转化为采用,取决于代码质量之外的因素:监管清晰度、相对于以太坊二层解决方案的竞争定位,以及机构是更关心部署前审计还是生态系统规模。
关注要点
3.3.0版本五项修正案的验证器投票阈值:如果BatchV1_1和PermissionDelegationV1_1在第一个投票周期内获得超过80%的支持,则表明验证器对重写代码有信心。停滞则表明对重写代码仍存在担忧。
激活后的漏洞报告:Sherlock审计彻底性的真正考验在于功能上线之后。前90天零关键发现将验证预发布模型;任何激活后的漏洞都将削弱整个论点。
机密转账上的RLUSD采用:机构稳定币在受保护轨道上的使用将确认对隐私合规结算的需求。激活后第一季度的交易量指标将是银行是否准备好使用具有隐私保证的公共账本进行交易的最清晰信号。
Sherlock的下一次XRP账本合作:瑞波是继续采用对抗性审计竞赛来处理未来修正案,还是回归传统私人审计,将表明预发布模型在开发文化中的嵌入深度。
竞争链安全事件:以太坊或Solana上每一次可追溯到部署后漏洞的重大漏洞利用,都会加强XRP账本“审计-投票-激活”流程的论点。这种比较只有在该行业持续未能采用类似流程的情况下才有效。
常见问题
Sherlock对XRP账本的审计发现了什么?
为期两周的审计竞赛于2026年4月13日启动,在五项拟议的XRP账本修正案中发现96个有效漏洞:2个关键级、6个高危级、29个中危级和59个低危级问题。瑞波从55万美元奖池中支付了30.9万美元RLUSD赏金。所有发现均在受影响功能上线主网前得到处理。
关键批量交易修正案漏洞是什么?
原始批量交易修正案包含一个签名验证缺陷,允许攻击者无需持有私钥即可从任何账户执行内部交易。该漏洞是外部交易签名检查中的早期退出条件,可在没有适当授权验证的情况下被满足。研究员Pranamya Keshkamat和Cantina的AI工具Apex于2026年2月19日发现。瑞波X四天后在紧急版本3.1.1中修复。
权限委托漏洞如何运作?
原始实现先检查委托权限,再验证交易签名。在XRP账本上,返回“tec”类错误的交易仍会扣除费用。攻击者可以针对委托账户反复提交带有高额费用的无效交易,从而在不持有密钥的情况下耗尽XRP余额。修复方案重新分类了错误类型并重新排序验证检查。
这些漏洞是否导致资金损失?
没有资金损失。两个关键漏洞均在各自修正案激活主网前被识别。批量交易漏洞在验证器投票阶段被捕获,权限委托漏洞在激活前被披露并修复。XRP账本的修正案流程要求连续两周80%验证器支持,这提供了防止利用的结构性缓冲。
什么是Sherlock,其审计模型如何运作?
Sherlock是一家Web3安全公司,将审计组织为对抗性竞赛,通过绩效排名研究人员并提供奖池中的经济激励。XRP账本合作是Sherlock与瑞波的首次合作,也是2026年规模最大的审计竞赛之一。该模型与传统私人审计不同,通过邀请广泛的独立安全研究人员参与竞争赏金,从而比小型内部团队覆盖更广泛的攻击向量。
XRP账本的安全模型与以太坊有何不同?
XRP账本的修正案流程将代码部署与功能激活分离。新功能随软件版本发布,但在验证器投票激活之前保持休眠状态,从而创建了一个可以在无需紧急补丁的情况下捕获漏洞的审查窗口。以太坊的智能合约部署后立即生效,修复漏洞需要部署新合约、迁移用户或实施代理升级。2026年前五个月,DeFi漏洞利用损失超过8.4亿美元,70%的被利用合约经过审计但缺乏部署后监控。
XRP账本3.3.0版本包含哪些功能?
2026年8月6日发布的3.3.0版本包含五项功能修正案和一个清理补丁的代码。功能包括:使用零知识证明的多用途代币机密转账、重写后的原子多操作结算批量交易、重写后的受控账户访问权限委托、允许应用程序覆盖用户成本的赞助费用,以及允许发行者在创建后修改代币属性的动态MPT。
这次审计是否意味着XRP账本是安全的投资?
Sherlock审计反映了严格的预发布安全流程,但代码质量只是影响投资结果的众多因素之一。XRP在2026年7月下旬交易价格接近1.03美元,比周期高点低约71%,市场表现取决于监管发展、机构采用率、竞争动态以及宏观经济状况。本文为教育分析,不构成投资建议。
免责声明:本文发布于2026年8月14日。仅供教育和信息参考,不应被视为财务、投资或法律建议。加密货币市场波动性大,风险极高。读者应自行研究并在做出任何投资决策前咨询合格专业人士。
XRP
RLUSD

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注