XRP 账本关键漏洞曝光:开发者紧急升级修复潜在无限增发风险
核心要点:
- XRP 账本(XRP Ledger)开发人员披露了一个支付引擎的关键漏洞,该漏洞曾允许攻击者创建未经授权且可花费的 XRP 代币。
- 一名安全研究人员发现了一个可追溯至 2015 年的整数溢出缺陷,这暴露了网络供应保护机制中的薄弱环节。
- 开发人员通过紧急升级发布了 xrpld 3.4.1 版本,绕过了标准的修正案程序。目前尚无证据表明公共网络上存在被利用的情况。
XRP 账本支付引擎缺陷暴露重大供应风险
一个关键的 XRP 账本漏洞可能允许攻击者生成未经授权的 XRP 代币,并通过普通账户进行转移。XRP 开发人员在 10 月 9 日的报告中披露了这一安全缺陷,详细说明了通过紧急发布的 xrpld 3.4.1 版本所解决的漏洞。
根据披露信息,支付引擎中存在一个整数溢出错误,该错误可能绕过保护 XRP 供应量的安全措施。攻击者有可能通过单笔交易利用这一弱点,创造出超出网络预期供应量限制的、可花费的 XRP。
该漏洞影响了 xrpld 3.4.0 及更早的版本,引发了人们对协议中嵌入多年的缺陷的担忧。开发人员还发现了一个单独的批量内部交易包装器验证错误,该问题已在 9 月 25 日的紧急更新中得到解决。
一名安全研究人员于 9 月 22 日发现了支付引擎漏洞,并通过 XRPL 漏洞赏金计划提交了调查结果。该研究人员展示了特别构造的交易报价如何在支付消耗分类账上的多个订单时操纵计算过程。
在正常情况下,支付引擎会计算完成涉及多个订单簿报价的交易所需的总 XRP 数量。然而,该漏洞导致某些计算超过了允许的整数限制,从而导致结果值意外重置。
因此,卖方可以收到全额的 XRP 付款,而买方承担的费用却远低于实际交易金额。这种差额实际上创造了未经授权的 XRP,攻击者可以将其转移、交易或存入加密货币交易所账户。
调查人员还发现,由于账本的内置供应保护机制也经历了相同的溢出问题,其保护作用可能会失效。进一步检查将这一漏洞追溯到 2015 年引入的支付引擎代码,这意味着该弱点在大约十一年间未被发现。
紧急 XRPL 升级绕过了标准修正案流程
开发人员通过 xrpld 3.4.1 解决了溢出漏洞,该软件于 9 月 25 日发布,旨在保护网络免受潜在利用。鉴于问题的严重性,开发人员未遵循 XRP 账本既定的修正案批准流程来实施修正。
这是自十多年前端修正案系统建立以来,首次有意地在标准流程之外进行交易处理变更。重要的是,调查人员未发现任何证据表明攻击者在任何公共 XRP 账本网络上利用了支付引擎漏洞。
当服务器运营商安装 xrpld 3.4.1 时,修正措施立即生效,消除了已识别的溢出漏洞。开发人员敦促运营商升级其服务器,以保持网络同步,并确保应用经过修正的交易处理规则。
10 月 9 日的披露文件记录了这两个漏洞,并解释了开发人员为保护 XRP 账本运营而采取的紧急措施。
XRP

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注