RippleX团队宣布成功修补了XRP Ledger(XRPL)网络中一个存在长达约11年的严重安全问题。这一漏洞自2015年起即存在于支付引擎中,理论上允许攻击者绕过供应机制,在不支付任何费用的情况下创建大量XRP。
漏洞可导致无成本生成巨额XRP
根据10月9日发布的网络安全报告,该缺陷源于支付处理模块中的64位整数溢出错误。在特定构造的交易场景下,系统会误判新币生成行为,使伪造的XRP具备与正常资产相同的流通性。
通常情况下,XRPL设有严密机制以阻止未经授权的代币增发。但研究人员证实,若在单一支付中叠加数百个精心设计的买单与卖单,这些防护措施将被突破。此时,系统会向订单持有者全额结算XRP,而仅对收款方收取极小比例的实际金额。
更关键的是,用于检测是否产生新币的安全校验逻辑也因相同数学缺陷失效,导致异常交易被判定为合法。
漏洞未被实际利用,修复已部署
RippleX工程师已在隔离测试环境复现该攻击路径,并验证了所生成的XRP可在后续交易中被正常使用。尽管攻击门槛较高,需预先准备少量初始资金并满足特定条件,但其潜在威胁仍引发广泛关注。
值得注意的是,目前尚无证据显示该漏洞曾在公共主网上被实际滥用。
此外,另一项涉及批处理功能的安全隐患也在9月18日被报告。该问题可能导致不同版本验证节点对同一操作得出不一致结论,进而影响区块确认流程。
但由于该功能尚未在主网启用,未对用户资产或账本一致性造成影响。两项漏洞均已随xrpld 3.4.1版本于9月25日发布,并于10月9日完成主网更新。
本次事件凸显了区块链系统长期维护的重要性,也体现了漏洞赏金计划在提升协议安全性方面的价值。

