收藏本站 网站导航 开放平台 Monday, October 12, 2026 星期一
  • 微信

XRP 十年漏洞险致 1000 亿币供应失控

来源 中金网 1天前
摘要: XRP Ledger 漏洞或致 XRP 被无中生有铸造,Ripple 紧急修复并跳过验证者投票

  安全报告披露,XRP Ledger 的支付软件中存在一项漏洞,攻击者本可“凭空”生成可花费的 $XRP。该漏洞极可能自 2015 年起一直未被察觉。

  $XRP 的供应总量上限为 1,000 亿枚,目前每枚约为 1.41 美元,总市值约 888 亿美元。Ripple 的开发子公司 RippleX 表示,经排查尚未发现该漏洞被实际利用的痕迹。

  单次支付如何能凭空“增发” XRP?

  XRP Ledger 内置去中心化交易市场,用户可在此挂单,进行不同代币间的兑换。

  根据相关报告,攻击者可同时创建数百个账户,每个账户挂出极小数量的某类代币,要求用大量 $XRP 来交换。

  随后,攻击者通过单笔支付同时撮合所有挂单。由于软件累计总额过大,导致计数器“溢出”,数值重置为极小数,就像机械里程表翻出极限后归零一样。

  出售账户全部收到应得的 $XRP,但买家几乎未实际支付任何代价。此外,原本负责检测新 XRP 发行的安全校验模块也沿用同一计数器,因而未能识别到这一异常。

  研究人员 Cayden Liao 与 Veria AI 于 9 月 22 日通过 XRPL 漏洞赏金计划上报此问题。

  为何 Ripple 绕过了 XRP Ledger 共识投票机制?

  按常规,XRP Ledger 新规则需获得超过 80% 受信验证节点的连续支持,并维持两周,才能正式生效。

  然而,本次修复方案随 9 月 25 日发布的服务器软件 3.4.1 版本直接生效,只需各节点运营者完成升级。

  “自十余年前启用提案修订机制以来,这是首次有关于交易处理流程的更改,特意采用这一方式直接发布。”RippleX 在公告中表示。

  RippleX 解释称,若按常规公开投票,相关漏洞信息将在开源代码中暴露数周,使得风险窗口持续存在。超过 80% 默认验证节点已于补丁发布当日率先升级,随后才予以公开代码细节。

  本次信息披露正值 Cyber Capital 创始人 Justin Bons 在与 Ripple CTO David Schwartz 的“XRP 去中心化”公开辩论中抨击“出售 XRP 做去中心化”行为为“欺诈”后第二天发布。官方报告指出,此次处理由 XRPL 基金会、RippleX 及主要验证节点共同决策。

  RippleX 补充表示,未来的系统变更仍将继续遵循共识投票规则。

免责声明:中金网发布此信息目的在于传播更多信息,与本网站立场无关。中金网不保证该信息的准确性、真实性、完整性、有效性等。相关信息并未经过本网站证实,不构成任何投资建议,据此操作,风险自担。