自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

XRP Ledger在发现关键安全漏洞后重建批次

2026-09-16 13:46:25
收藏

XRP Ledger批量交易功能重构:修复安全漏洞后即将激活

RippleX 发布了对 XRP Ledger(XRPL)批量交易功能(Batch Amendment)的全面重构版本。此前,由于在今年早些时候发现了一个关键的安全漏洞,原始的实现方案已被撤回。

原始批量交易功能的问题所在

原始的批量交易功能存在一个签名验证缺陷,攻击者可以利用该漏洞执行来自任意受害者账户的内部交易,而无需拥有这些账户的私钥。研究人员 Pranamya Keshkamat 与 Cantina 的 AI 工具 Apex 于 2026 年 2 月 19 日发现了这一问题。

在发现该漏洞四天后,即 2026 年 2 月 23 日发布的 rippled 3.1.1 版本中,原始的批量交易功能及其配套的修复补丁 BatchInnerSigs 被标记为“不受支持”,从而阻止了验证节点对其投票或激活。幸运的是,受影响的功能从未激活,因此没有用户资金面临风险。

xrpl.org 发布的漏洞披露报告详细说明了技术细节:外部交易中的签名检查可以通过,但未确认提交批处理实体的确控制了内部交易中引用的账户。这意味着旨在改善用户体验的原子性特性,本可能被武器化,允许攻击者在单笔交易中清空网络上的任何账户。

RippleX 如何重建 Batch V1.1

RippleX 软件工程师 Mayukha Vadari 表示,最初的签名问题是在主网部署前的 2 月份发现的。随后的工作包括根本原因修复、四位高级工程师的代码审查、Sherlock 安全竞赛,以及来自 Halborn 和 Common Prefix 的安全审计。

审查过程并未因初始漏洞的发现而结束。RippleX 指出,在审查替换实现方案时,又发现了另外 11 个问题。这些额外发现的问题涉及签名处理、授权检查以及可能导致服务器崩溃的软件条件。Common Prefix 将其中一项漏洞分类为严重级别,根据 RippleX 的评估,该漏洞可能允许攻击者重用用户已签名的权限,并执行超出用户最初授权范围的交易。

开发人员在此基础上重新构建了该功能,Batch V1.1 随后被包含在 8 月 6 日发布的 xrpld 3.3.0 版本中。在实际应用中,Batch V1.1 允许最多八笔交易作为一个捆绑包执行:要么全部成功,要么全部失败。例如,双方之间的代币交换可以确保两笔转账同时完成,而不是让一方暴露于风险之中。

激活倒计时临近

目前,Batch V1.1 距离启动为期两周的激活倒计时仅差一票。一旦获得 35 个可信验证节点中 80% 的支持,该升级将进入 14 天的多数期。如果支持率保持稳定,更改将被激活;如果在窗口关闭前支持率低于阈值,倒计时将重置。

该功能可确保代币交换、客户付款和平台费用同步完成。RippleX 表示,使用该功能的商业项目已有合同或在开发中。

展开阅读全文
更多新闻