XRP Ledger сообщил о критической уязвимости, которая могла привести к выпуску новых XRP
Сводка рынка от ИИ
XRPL раскрыл две уязвимости, включая критическое переполнение в платежном движке, которое могло привести к выпуску расходуемого XRP при крайне специфических условиях в книге ордеров, а также проблему с разбором пакетных транзакций, создававшую риск расхождения консенсуса. Обе были исправлены (xrpld 3.4.1 и поправка fixBatchV1_2), при этом нет доказательств публичной эксплуатации и нет подтвержденного увеличения предложения или потери средств. В краткосрочной перспективе влияние сосредоточено на доверии и операционных требованиях к обновлению для операторов узлов.
Степень влияния
● Средний
Затронутые активы
XRP/USDT+0.29%
Инсайт ИИ · XRP/USDTИнсайт ИИ
● Нейтральный
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
XRP Ledger (XRPL) 9 октября 2026 года раскрыл информацию о двух уязвимостях в ПО. Одна из них была критической и теоретически позволяла злоумышленнику создать новые, пригодные к расходованию XRP. Вторая затрагивала функцию пакетных транзакций (Batch) и могла нарушить процесс валидации транзакций.
В официальном отчете указано, что ошибка в платежном движке устранена в версии xrpld 3.4.1, выпущенной 25 сентября. Признаков эксплуатации уязвимости в каких-либо публичных сетях XRPL не обнаружил.
Критический баг был связан с тем, как платежный движок рассчитывал объем XRP, необходимый для выполнения обмена через несколько офферов в книге заявок. При суммарных значениях, превышающих максимальный поддерживаемый предел, расчет мог переполняться. В результате покупатель мог списывать меньше XRP, чем зачислялось владельцам офферов, что фактически означало бы появление новых XRP.
Для эксплуатации требовалась специально подготовленная книга заявок: сотни офферов с необычно высокими ценами и последующая транзакция определенного типа. Обычными платежами или стандартными сделками запустить баг было невозможно.
О проблеме сообщил исследователь через программу XRPL Bug Bounty 22 сентября 2026 года. Команда инженеров RippleX воспроизвела дефект и подтвердила, что XRP, созданные таким способом, могли бы быть потрачены. Исправление вошло в xrpld 3.4.1: разработчики добавили проверки, предотвращающие переполнение вычислений, и усилили защитные механизмы от несанкционированного создания XRP.
Вторая уязвимость касалась Batch-транзакций, которые позволяют отправлять несколько операций одним пакетом. Ошибка допускала, что транзакция внутри пакета могла содержать некорректно сформированное поле, при этом сервер все равно принимал и обрабатывал ее. Это создавало риск расхождения между версиями ПО XRPL в оценке валидности транзакции. Подобные расхождения способны помешать валидаторам достичь консенсуса и прервать подтверждение реестра.
Согласно отчету, проблема не позволяла обходить подписи транзакций или напрямую похищать средства. XRPL устранил дефект через поправку fixBatchV1_2, которая требует корректной структуры транзакций. На момент выявления уязвимости функция Batch на mainnet еще не была активирована, поэтому отчет не указывает на затронутые mainnet-аккаунты или средства.
Чтобы внедрить исправление, разработчики XRPL и операторы валидаторов отозвали поддержку исходной поправки Batch и перезапустили сроки ее активации. Обновленная поправка получила необходимую поддержку и активировалась в mainnet 9 октября 2026 года, в день публикации отчета.
Отчет также описывает изменение в процессе security-тестирования: XRPL планирует повторно проверять заявленные уязвимости на релиз-кандидатах, чтобы подтверждать работоспособность исправлений до выпуска новых версий.
Что важно владельцам XRP: обе уязвимости закрыты, доказательств эксплуатации критического бага в публичных сетях не выявлено. Отчет не утверждает, что какой-либо из дефектов привел к фактической потере средств или увеличению предложения XRP. Исправление платежного движка включено в xrpld 3.4.1, проблема Batch закрыта через поправку fixBatchV1_2. Владельцам XRP не дается рекомендаций переводить средства или менять приватные ключи. Обновление актуально прежде всего для операторов серверов XRPL: им требуется совместимая версия ПО для сохранения синхронизации с сетью.