• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

XRP Ledger修复了2015年可能引发……的漏洞

2026-10-12 03:56:24
收藏

XRP Ledger 修复十年漏洞:防止攻击者凭空铸造可花费的 XRP

XRP Ledger(XRPL)修复了一个存在十年的软件缺陷。该漏洞若被利用,可能允许攻击者在未提供资金的情况下创建可花费的 XRP,从而绕过网络最基本的货币规则之一:即 XRP 的总量不应超过原始的 1000 亿枚。

9 月 22 日,研究员 Cayden Liao 和 Veria AI 通过 XRPL 漏洞赏金计划报告了此漏洞。RippleX 工程师在当天复现了该攻击,确认新创建的 XRP 可在后续交易中花费,并将问题严重性从“主要”提升至“关键”。修复方案于 9 月 25 日随 xrpld 3.4.1 版本发布。直到 10 月 9 日,完整的漏洞细节才向公众披露。根据《XRP Ledger 披露报告》,开发人员“未发现任何证据表明该问题在任何公共网络上被利用过。”

数百个报价与一笔支付即可创造新 XRP

该缺陷位于 XRP Ledger 的支付引擎及其内置的去中心化交易所中。攻击者可以创建数百个账户,让每个账户发出一个报价,以极少量的其他代币换取异常大量的 XRP。每一个单独的报价本身都是有效的。随后,攻击者可以发送一笔特殊构造的支付交易,一次性消耗所有这些报价。

问题出现在支付引擎计算买方应付 XRP 总额时。XRP 金额是使用 64 位整数进行累加的。当累积值超过该整数所能容纳的最大范围时,数值发生溢出并回绕为一个极小的值,而非报错。此时,引擎仍按每个报价指定的全额向卖方贷记 XRP,但仅向买方收取溢出后的总金额。其差额即为此前不存在的 XRP。

RippleX 指出,该攻击并不要求攻击者拥有接近所创造金额的资产。实际的前期成本仅需几百枚 XRP 用于账户和报价储备,其中大部分在账本对象移除后可回收,加上普通的交易费用。此外,该攻击无法意外发生,它需要数百个故意错误定价的报价以及一笔专门构造用来同时消耗它们的支付交易。

安全检查也可能未能识破铸造行为

该漏洞更不寻常之处在于,XRP Ledger 原本已具备一种旨在阻止交易创造 XRP 的安全机制。然而,这一不变量(invariant)并未解决问题。交易后检查使用相同的 64 位算术来计算净 XRP 余额变化。如果支付引擎的计算发生溢出,安全检查也可能以相同方式溢出。因此,结果可能显示交易期间销毁或创建的 XRP 仅为正常的交易费用,尽管有数百个由攻击者控制的账户收到了新 XRP。

另一项保护措施也未能封闭这一路径。账本会拒绝单个账户持有量超过 XRP 总供应量的情况。通过将新创造的 XRP 分散到数百个账户中,攻击者可以使每个账户的余额低于该限制。XRPL 的调查表明,底层的溢出问题自 2015 年当前支付引擎编写以来便已存在。“不创造 XRP”的不变量大约在两年后添加,但继承了相同的算术弱点。

9 月 25 日修复,10 月 9 日公开解释

披露文件还解释了为何 9 月 25 日的版本为运营商提供的安装细节极少。3.4.1 版本作为紧急版本发布,旨在解决“敏感安全问题”。其公开更新日志仅提及“支付引擎和账本辅助工具中的各类整数算术加固”,并未披露底层漏洞可能铸造可花费的 XRP。包含修复方案的源代码也被暂时扣留。RippleX 表示这是故意的。如果在正常的两周修正案流程仍在运行时发布补丁,可能会让攻击者精确知道漏洞所在,而此时大部分网络仍处于脆弱状态。因此,溢出修正并未经过正常的修正案流程,而是在服务器安装 3.4.1 后立即生效。XRPL 称,这是十多年来首次以这种方式有意部署的交易处理变更。据披露文件显示,截至 9 月 25 日,默认唯一节点列表(UNL)上超过 80% 的验证器已升级至 3.4.1。在网络得到保护后,完整的技术报告和源代码才公开。

此次紧急发布在披露前已引起关注。此前有报道指出,验证器在 xrpld 3.4.1 引入安全修复后,重置了 XRP Ledger 的批量激活时间表,将该升级时间从 9 月 29 日推迟至 10 月 9 日。验证器在为新软件做准备时,也跟踪了权限委托及相应的 10 月 8-9 日修正案时间表。

节点操作员应升级至 xrpld 3.4.1 或更高版本

当服务器安装 xrpld 3.4.1 时,溢出问题立即得到修复。与此同时,同一紧急版本中包含的 BatchV1_2 修正案于 10 月 9 日在主网上线。这意味着仍运行旧版本的运营商现在已被修正案阻塞,无法继续与网络保持同步。XRPL 目前的指示是所有服务器操作员使用 3.4.1 或更高版本。

XRP 的固定供应量规则本身并未改变。XRP Ledger 文档指出,所有 1000 亿枚 XRP 均是在 2012 年网络启动时创建的,协议下不应再创造额外的 XRP。此次 9 月发现的漏洞意义在于,在大约十年的时间里,存在一条可被故意利用的绕过该规则的途径——而账本自身用于检测新创造 XRP 的检查机制,也可能犯下与漏洞交易相同的算术错误。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%