RippleX 修复 XRPL 网络中潜伏约 11 年的关键安全漏洞
Ripple 的开发团队 RippleX 宣布,他们已修复了 XRP Ledger(XRPL)网络中的一个关键安全漏洞。该漏洞被认为存在了大约 11 年,攻击者曾可能利用它无需支付任何费用即可“挖掘”数十亿枚 XRP。
根据 10 月 9 日发布的网络安全报告,研究人员在 XRPL 的支付引擎中发现了一个软件缺陷,该缺陷自 2015 年以来便已存在。这一漏洞原本允许恶意行为者违反 XRP 的供应规则,凭空创建新币,并将其像普通 XRP 一样进行花销。
RippleX 表示,目前没有证据表明该漏洞在任何公共网络上被实际利用过。
攻击者本可生成数十亿枚 XRP
2026 年 9 月 22 日,通过 XRP Ledger 漏洞赏金计划报告的某个安全漏洞被确认为源于支付引擎中的 64 位整数溢出错误。
通常情况下,XRP Ledger 拥有严格的安全控制措施,以防止新 XRP 的创建。然而,研究人员证明,如果在一个支付交易中使用了数百个精心构造的买单和卖单,这些控制机制就可以被绕过。
在这种场景下,系统能够向订单持有者全额处理 XRP 支付,同时仅从接收方收取极小比例的实际应付金额。此外,用于检查是否创建了新的 XRP 的安全机制也因相同的数学错误而失效,导致相关交易被判定为有效。
RippleX 工程师在独立的测试环境中重现了该漏洞,证实使用此方法提取的 XRP 可以在后续交易中被花费。
报告显示,最初只需预留几百枚 XRP 到账户和订单中,就足以发起此类攻击。然而,这种攻击需要特定的条件,而这些条件无法通过正常的市场交易自发产生。
Ripple 修复另一项安全漏洞
安全报告指出,除了可能导致 XRP 被“挖矿”的错误外,批处理机制中的另一个安全漏洞也得到了修复。
该漏洞于 9 月 18 日被报告,其能力在于导致使用不同软件版本的验证器对同一操作产生不同的评估结果。在这种情况下,XRP Ledger 网络上新区块的验证可能会暂时停止。
不过,由于在发现漏洞时,相关功能尚未在主网上启用,因此没有用户余额受到影响,网络上也未出现任何对账问题。
这两个漏洞均在 9 月 25 日发布的 xrpld 版本 3.4.1 中得到修复。涉及批处理机制修复的 updateBatchV1_2 更新已于 10 月 9 日部署至主网。
本文不构成投资建议。