XRP Ledger修复两漏洞,可致网络停摆、扰乱XRP发行

阅读约 9 分钟 Tags:

Ripple Labs于9月25日发布xrpld 3.4.1,以修复XRP Ledger服务器软件中的两项漏洞。

这些漏洞可能允许在缺乏足额支撑的情况下创建XRP,或导致不同服务器版本就批处理交易得出不一致结论,并可能使新区块账本的验证停止。

XRPL团队表示,没有证据显示该整数溢出漏洞曾在公共网络上被利用;而批处理交易漏洞在相关协议更新启用前无法影响主网。

XRP Ledger区块链团队发布了一份报告,介绍这两项漏洞;两者均已在xrpld 3.4.1中修复。该团队还加强了余额检查,并计划在关闭相关报告前,在新的候选版本中再次验证每项已修复的漏洞。

溢出漏洞可能创建缺乏支撑的XRP

第一项漏洞于2026年9月22日通过XRPL漏洞赏金计划被发现。支付引擎中的整数溢出,可能让攻击者通过订单簿中经过特殊构造的挂单和一笔支付,在缺乏足额支撑的情况下创建XRP。

在处理数百笔挂单时,软件可能错误地累加XRP金额。原本应返回错误的超大总额,可能会溢出并回绕为一个较小数字。挂单所有者仍会收到全额款项,而买方支付的金额则会小得多。

一项旨在防止交易创建新XRP的标准检查,也可能因类似的溢出而失效。XRPL团队估计,该漏洞可能自2015年现行支付引擎推出以来就已存在。

3.4.1版本在计算总额时加入了溢出检查,并拒绝无效操作。该团队表示,没有证据显示该漏洞曾在公共网络上被利用。

批处理交易漏洞威胁网络一致性

第二项漏洞是在对Sherlock Attackathon结果进行进一步审查期间出现的。XRPL Foundation的Denis Angell于9月18日确认,先前的修复并不完整。RippleX的Mayukha Vadari随后认定,该漏洞可能导致不同版本的服务器软件得出相互冲突的结论。

该问题涉及Batch机制,该机制可将最多八笔交易打包为一个批次。服务器未检查每笔内部交易是否被封装在必需的RawTransaction字段中。因此,不同版本的xrpld可能会对同一操作的有效性作出不同解释,并可能在特定条件下使新区块账本的验证停止。

团队通过fixBatchV1_2更新修复了该漏洞,该更新于10月9日在主网上启用。在该更新启用前,由于相应的BatchV1_1功能仍未激活,该问题无法被利用来影响主网。

XRPL的其他安全工作

Ripple Labs在2026年还致力于加强安全性并扩展XRPL的能力。3月,RippleX研究人员提出了一种面向多用途代币的机密转账方案,旨在保护用户数据。

4月,该公司宣布了一项多阶段计划,以应对XRPL面临的量子计算威胁,其中包括在2028年前过渡至后量子密码学。10月,巴西的CSD BR启动了与Ripple Labs合作的第一阶段工作,在XRPL上将BTG Pactual投资基金的份额代币化。

来源:HODL Press

Claude AI模型向美国警方发送虚假谋杀报告

Anthropic称,Claude Haiku 4.5于20…

阅读约 10 分钟
比特币基金领跑加密ETF周流出超12亿美元

SoSoValue数据显示,10月5日至9日美国现货比特币及…

阅读约 8 分钟
Ledger宣布调查用户逾8600万美元遭窃案

Ledger称调查东南亚CryptoBilis产品买家资金丢…

阅读约 11 分钟
分析师:比特币价格下跌之际出现大规模获利了结

Santiment称,比特币10月7日已实现利润约10.3亿…

阅读约 9 分钟
Anthropic修订Claude使用政策

Anthropic更新后的Claude使用政策将于11月12…

阅读约 12 分钟