正文

XRP账本曝出潜伏十年漏洞,或可凭空增发XRP,RippleX称未发现被利用

编辑:PUMPmaps发布时间:3小时前

潜伏十年的严重漏洞曝光

据9月22日发布的一份安全报告,XRP账本(XRPL)的支付软件中存在一个可追溯至2015年的漏洞,该漏洞理论上允许攻击者凭空创建可花费的XRP代币。XRP的总供应量被严格限制在1000亿枚,截至报告发布时,按单价1.41美元计算,其市值约为888亿美元。

漏洞如何运作:利用交易溢出机制

XRP账本内置一个去中心化交易平台,用户可在其中挂单交易不同资产。研究人员指出,攻击者可创建数百个账户,每个账户挂出极少量某类代币以换取大量XRP。随后发起一笔支付交易,一次性成交所有挂单。由于系统内部计数器在累加过程中发生整数溢出(类似里程表归零),导致买家实际支付金额趋近于零,而卖家却全额收到XRP。更关键的是,用于检测新XRP生成的安全校验机制使用了同一计数器,因此未能识别异常。

漏洞由安全研究员通过赏金计划提交

该漏洞由研究员Cayden Liao与Veria AI团队于9月22日通过XRPL漏洞赏金计划正式上报,引发开发团队高度重视。

RippleX绕过常规投票机制紧急修复

通常情况下,XRP账本的规则变更需获得超过80%可信验证节点连续两周的支持。然而,此次修复(服务器软件版本3.4.1)于9月25日发布后立即生效,无需等待投票流程。RippleX解释称:“这是自十多年前引入修正案系统以来,首次有意绕过投票机制直接部署交易处理变更。”此举旨在避免在公开代码审查期间暴露漏洞细节,防止被恶意利用。据悉,在修复代码公开前,已有超80%的默认验证节点完成升级。

修复决策由多方共同作出

RippleX强调,此次紧急响应由XRPL基金会、RippleX及验证节点运营方共同决定,并重申未来仍将坚持通过社区投票机制推进协议变更。

事件恰逢XRP去中心化争议

此次漏洞披露恰逢XRP去中心化性质引发激烈争论。就在前一天,Cyber Capital创始人Justin Bons在与Ripple首席技术官David Schwartz的公开辩论中指责将XRP称为“去中心化”属于“欺诈”。此次事件虽未造成实际损失,但再次引发社区对XRP账本治理模式与安全性的关注。