XRPL 11年历史漏洞曾威胁 XRP 供应量
根据10月9日发布的官方披露信息,该漏洞可能通过精心构造的交易被利用。开发者于9月25日修复了此问题,并在公共网络上未发现任何被利用的证据。
该漏洞涉及 XRPL(XRP Ledger)支付引擎中的整数溢出问题,该引擎负责处理涉及不同资产的交易。当一笔支付消耗了数百个精心构造的挂单时,软件可能会错误计算所欠付的 XRP 总额。
系统并未拒绝超过数值限制的计算,而是将金额“回绕”为一个更小的数字。收款人收到了全额付款,而发送方仅被收取了错误计算的总额。这种差异实际上相当于凭空创造了 XRP,规避了加密货币预期的供应限制。更令人担忧的是,账本用于防止未经授权创建 XRP 的现有保护机制依赖于相同的易受攻击的算术逻辑,这意味着操纵行为可能逃脱检测。
研究人员在受控测试中重现了该漏洞,并确认不当创建的 XRP 随后可以被转移。
XRPL 开发者发布紧急安全补丁
该问题由 Cayden Liao 和 Veria AI 于9月22日通过 XRPL 漏洞赏金计划报告。工程师最初将其归类为重大漏洞,随后将其严重性升级为“关键”级别。
9月25日发布的 xrpld 版本 3.4.1 引入了额外的溢出检查,并加强了供应安全机制。与标准的 XRPL 协议更改不同,该补丁在验证器升级软件后立即生效。通常情况下,修正案需要获得超过80%验证器的支持并持续两周才能实施。开发者认为,遵循常规流程可能导致在建立充分保护之前暴露该漏洞。
截至9月25日,默认可信验证器列表上超过80%的验证器已完成升级。
该漏洞对 XRP 持有者意味着什么?
此次披露引发了人们对为何一个关键的供应相关缺陷在约11年间未被发现的疑问。然而,研究人员强调,利用该漏洞需要涉及数百个挂单的异常构造交易,而非普通的 XRP 转账。
10月9日的报告还详细说明了另一个能够扰乱网络共识的批量交易(Batch transaction)漏洞。该问题已通过 fixBatchV1_2 修正案得到解决,该修正案与 BatchV1_1 于10月9日同时激活。
此次事件紧随此前的 XRPL 升级延迟之后发生,并突显了关于 XRPL 治理的持续争议,特别是在需要快速协调紧急安全变更的情况下。
XRP

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注