Ripple Labs于9月25日发布xrpld 3.4.1,以修复XRP Ledger服务器软件中的两项漏洞。
这些漏洞可能允许在缺乏足额支撑的情况下创建XRP,或导致不同服务器版本就批处理交易得出不一致结论,并可能使新区块账本的验证停止。
XRPL团队表示,没有证据显示该整数溢出漏洞曾在公共网络上被利用;而批处理交易漏洞在相关协议更新启用前无法影响主网。
XRP Ledger区块链团队发布了一份报告,介绍这两项漏洞;两者均已在xrpld 3.4.1中修复。该团队还加强了余额检查,并计划在关闭相关报告前,在新的候选版本中再次验证每项已修复的漏洞。
溢出漏洞可能创建缺乏支撑的XRP
第一项漏洞于2026年9月22日通过XRPL漏洞赏金计划被发现。支付引擎中的整数溢出,可能让攻击者通过订单簿中经过特殊构造的挂单和一笔支付,在缺乏足额支撑的情况下创建XRP。
在处理数百笔挂单时,软件可能错误地累加XRP金额。原本应返回错误的超大总额,可能会溢出并回绕为一个较小数字。挂单所有者仍会收到全额款项,而买方支付的金额则会小得多。
一项旨在防止交易创建新XRP的标准检查,也可能因类似的溢出而失效。XRPL团队估计,该漏洞可能自2015年现行支付引擎推出以来就已存在。
3.4.1版本在计算总额时加入了溢出检查,并拒绝无效操作。该团队表示,没有证据显示该漏洞曾在公共网络上被利用。
批处理交易漏洞威胁网络一致性
第二项漏洞是在对Sherlock Attackathon结果进行进一步审查期间出现的。XRPL Foundation的Denis Angell于9月18日确认,先前的修复并不完整。RippleX的Mayukha Vadari随后认定,该漏洞可能导致不同版本的服务器软件得出相互冲突的结论。
该问题涉及Batch机制,该机制可将最多八笔交易打包为一个批次。服务器未检查每笔内部交易是否被封装在必需的RawTransaction字段中。因此,不同版本的xrpld可能会对同一操作的有效性作出不同解释,并可能在特定条件下使新区块账本的验证停止。
团队通过fixBatchV1_2更新修复了该漏洞,该更新于10月9日在主网上启用。在该更新启用前,由于相应的BatchV1_1功能仍未激活,该问题无法被利用来影响主网。
XRPL的其他安全工作
Ripple Labs在2026年还致力于加强安全性并扩展XRPL的能力。3月,RippleX研究人员提出了一种面向多用途代币的机密转账方案,旨在保护用户数据。
4月,该公司宣布了一项多阶段计划,以应对XRPL面临的量子计算威胁,其中包括在2028年前过渡至后量子密码学。10月,巴西的CSD BR启动了与Ripple Labs合作的第一阶段工作,在XRPL上将BTG Pactual投资基金的份额代币化。
来源:HODL Press
