XRP Ledger 修复关键整数溢出漏洞,阻断未授权增发风险
在发现一个可能导致恶意行为者生成超出网络规则限制的 XRP 代币的缺陷后,XRP Ledger(XRPL)协议中的一个关键软件漏洞已得到修补。该问题源于 XRPL 支付引擎中的整数溢出错误,而支付引擎是账本上处理涉及多种资产交易的核心组件。
整数溢出暴露供应风险
在某些特定条件下,消耗大量精心构造报价的交易会导致系统错误计算发送方应付的 XRP 数量。如果交易金额超过了可表示的数字范围,账本并未像预期那样拒绝交易,而是错误地将超额部分“回绕”(wrap around),导致计算出的总额大幅减少。接收方会收到全额付款,但发送方仅损失了错误的、缩减后的 XRP 总量,而非真实应支付的总和。
这种差异意味着攻击者可以人为地膨胀 XRP 的供应量,从而实质上绕过加密货币的供应限制。此外,该漏洞还破坏了网络的检测机制,因为其反创建机制依赖于相同的算术逻辑,使得未经授权的 XRP 生成得以逃避检测。在受控测试中,研究人员证实该缺陷能够启用未授权的 XRP 创建及随后的转移,而这些 XRP 在利用漏洞之前并不存在。
术语解析:整数溢出
整数溢出是一种编程错误,当计算结果超过计算机存储容量时发生。这会导致极大的数字“回绕”到一个极小的值,从而在金融和加密系统中引发严重的安全风险。
披露与紧急补丁
安全研究员 Cayden Liao 和 Veria AI 于 9 月 22 日向 XRPL 漏洞赏金计划报告了此漏洞。经过审查,开发人员因其对网络造成系统性破坏的风险,将该漏洞的严重程度从“重大”升级为“关键”。
开发人员得出结论:如果遵循常规的协议修正案流程,该漏洞可能在足够多的验证者保护网络之前公开,从而增加被利用的可能性。因此,在 9 月 25 日,核心实现 xrpld 发布了 3.4.1 版本,增加了额外的溢出检查并强化了供应保护机制。与需要超过 80% 的验证者在连续两周内批准修正案的标准协议变更不同,此次紧急更新在验证者立即升级软件后立即生效。
截至 9 月 25 日,超过 80% 的受信任验证者已部署了修补后的版本,在漏洞被广泛利用之前将其关闭。
其他漏洞与治理争议
在 10 月 9 日发布的一份报告中,研究人员还发现了另一个涉及批量交易的问题,这可能扰乱 XRPL 网络的共识。开发人员通过额外的修正案 fixBatchV1_2 缓解了这一风险,该修正案与 BatchV1_1 于 10 月 9 日同时上线。
这些事件发生在 XRPL 一系列升级延迟之后,引发了关于网络治理以及应对关键安全问题所需快速协调响应的持续讨论。这些事件再次凸显了 XRP Ledger 社区中关于决策过程和透明度的疑问。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种