Ripple 的开发团队 RippleX 宣布,他们已经修复了 XRP 分类账 (XRPL) 网络中一个严重的安全漏洞。据信,该漏洞已存在约 11 年,攻击者可能无需支付任何费用即可挖掘数十亿 XRP。
根据 10 月 9 日发布的一份安全报告,XRP 分类账的支付引擎中发现了一个软件漏洞,据信该漏洞自 2015 年以来就已存在。该漏洞可能允许恶意行为者违反 XRP 的供应规则,创建新的代币,并像使用普通 XRP 一样使用它们。
RippleX 表示,没有证据表明该漏洞已在任何公共网络上被利用。
攻击者可能已经获得了数十亿 XRP。
2026 年 9 月 22 日,根据 XRP 分类漏洞赏金计划报告的安全漏洞被确认为源于支付引擎中的 64 位整数溢出错误。
通常情况下,XRP 分类账设有安全控制措施,以防止创建新的 XRP。然而,研究人员已经证明,如果在单笔支付交易中使用数百个精心设计的买卖指令,这些控制措施就可以被绕过。
在这种情况下,系统能够完全处理向订单持有人的 XRP 付款,同时仅向收款人收取实际应付金额的一小部分。
此外,用于检查是否创建了新的 XRP 的安全机制也受到了同样的数学错误的影响,导致交易被认为是有效的。
RippleX 的工程师在独立的测试环境中重现了该漏洞,证实使用此方法提取的 XRP 可以在后续交易中使用。
报告指出,最初只需在账户和订单中预留几百枚 XRP 即可发动攻击。然而,此次攻击需要特定的条件,而这些条件不可能通过正常的市场交易自发产生。
Ripple公司又修复了一个安全漏洞。
安全报告解释说,除了可能导致 XRP 挖矿的错误之外,批量处理机制中的另一个安全漏洞也得到了修复。
该漏洞于 9 月 18 日报告,它会导致使用不同软件版本的验证器对同一操作做出不同的评估。
在这种情况下,XRP 分类网络上新区块的验证可能会暂时停止。
然而,由于发现该漏洞时,相关功能尚未在主网络上启用,因此没有用户余额受到影响,网络上也没有出现结算问题。
这两个漏洞均已在 9 月 25 日发布的 xrpld 版本 3.4.1 中修复。修复与批处理机制相关的漏洞的 fixBatchV1_2 更新已于 10 月 9 日部署到主网上。
*本文不构成投资建议。


