亚洲财经

☰ 搜索

XRP账本披露并修复可能破坏其供应上限的漏洞

XRP 账本披露支付引擎整数溢出漏洞

10 月 9 日,XRP 账本(XRPL)公开披露了其支付引擎中存在的一个整数溢出漏洞。该漏洞曾允许通过精心构造的交易,在网络预期的供应上限之外创建可花费的 XRP。此次披露紧随 9 月 25 日发布的一项紧急软件更新之后。XRPL 表示,经调查未发现任何公共网络上存在被利用的证据。

发布 xrpld 3.4.1 以添加溢出检查

作为紧急安全更新的一部分,XRPL 于 9 月 25 日发布了 xrpld 3.4.1 版本。该版本在支付计算中增加了溢出检查,并加强了账本的“不生成 XRP”不变量(invariant),旨在确保交易无法生成新的 XRP。两周后,网络方面详细说明了底层缺陷。在 10 月 9 日的披露文件中,XRPL 指出,该整数溢出问题影响了支付引擎,可能导致超出预期上限的可花费 XRP 被创造出来。

精心构造的报价如何绕过保护机制

该问题并非简单的单笔交易攻击。根据 XRPL 的描述,攻击者需要数百个经过刻意定价的报价单,随后发起一笔支付交易,才能触发易受攻击的计算逻辑。这种操作序列可能绕过防止 XRP 生成的保护机制,从而导致可花费的 XRP 数量超过账本设计的供应上限,而不仅仅是产生错误的显示或会计结果。

未在公共网络上发现利用证据

尽管 XRPL 表示未发现该漏洞在公共网络上被利用的证据,但这一评估并未改变披露中所描述漏洞的严重程度。据 Bitcoin.com News 在 10 月 10 日的报道,该漏洞被视为一个十年前的遗留问题,原本可能导致 XRP 的供应量突破网络设定的 1000 亿枚代币上限。报道还指出,该补丁已在漏洞公开披露之前部署完毕。