XRPL сообщил о критической уязвимости, которая теоретически позволяла создавать новые XRP
Сводка рынка от ИИ
XRPL сообщил о критической ошибке переполнения в платёжном движке, которая при специально сформированных условиях книги ордеров могла привести к созданию расходуемого XRP, наряду с отдельным риском валидации пакетных транзакций. Хотя исправления развёрнуты (xrpld 3.4.1 и поправка в основной сети) и случаев эксплуатации не наблюдалось, этот эпизод подчёркивает хвостовой риск на уровне протокола и важность своевременного обновления узлов. В ближайшей перспективе это может повысить премии за неопределённость и расширить риск ликвидности вокруг активности XRP/XRPL.
Степень влияния
● Высокая
Затронутые активы
XRP/USDT+1.15%
Инсайт ИИ · XRP/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
CoinDesk сообщает: 9 октября 2026 года XRP Ledger (XRPL) раскрыл две программные уязвимости, включая критическую, которая в теории могла позволить злоумышленникам создавать новые, пригодные к расходованию XRP. Вторая проблема затрагивала функцию пакетных транзакций (Batch) и могла нарушать процесс валидации.
По официальным данным, уязвимость в платежном движке устранена в версии xrpld 3.4.1, выпущенной 25 сентября. XRPL заявил, что признаков эксплуатации на каких-либо публичных сетях не обнаружено.
Критическая уязвимость связана с тем, как платежный движок рассчитывает необходимое количество XRP при исполнении сделок через несколько заявок в книге ордеров. Если суммарное значение превышает максимально поддерживаемый системой предел, при вычислениях возможен переполненный результат. В таком случае система могла списать с покупателя меньше XRP, чем было зачислено на счет владельца заявки, что фактически приводило бы к появлению новых XRP.
Для эксплуатации требовалась подготовка книги ордеров с сотнями заявок по аномально высоким ценам и запуск определенной платежной транзакции. Обычными платежами или стандартными операциями эту проблему вызвать нельзя.
Исследователь сообщил об уязвимости 22 сентября 2026 года через программу XRPL Bug Bounty. Инженерная команда RippleX воспроизвела сценарий и подтвердила, что XRP, созданные таким способом, могли бы быть потрачены. Исправление включено в xrpld 3.4.1: разработчики добавили проверку, предотвращающую арифметическое переполнение, и усилили защиту от несанкционированного "создания" XRP.
Вторая уязвимость касается Batch-транзакций — механизма, позволяющего отправлять несколько транзакций одним пакетом. Изъян допускал ситуацию, когда одна из транзакций в пакете содержит некорректно сформированные поля, но сервер все равно принимает и обрабатывает ее. Это создавало риск расхождений: разные версии ПО XRPL могли по-разному трактовать валидность такой транзакции. Подобные разногласия способны помешать валидаторам прийти к консенсусу и нарушить подтверждение реестра.
В отчете отмечается, что данная проблема не позволяет обходить подписи транзакций и не дает прямого доступа к краже средств. Уязвимость закрыта через поправку fixBatchV1_2, требующую корректной структуры транзакций. На момент обнаружения функции Batch еще не было на мейннете, поэтому, как указано в отчете, аккаунты и средства в основной сети не пострадали.
Разработчики XRPL и операторы валидаторов отозвали поддержку исходного предложения по Batch, чтобы перезапустить график активации на время подготовки исправления. Обновленное предложение получило поддержку и было активировано в мейннете 9 октября 2026 года — в день публикации отчета.
Также планируется корректировка процесса тестирования безопасности: XRPL намерен повторно проверять ранее заявленные уязвимости на кандидатной сборке релиза, чтобы подтверждать эффективность исправлений до выпуска.
Что важно держателям XRP
Обе уязвимости устранены. XRPL сообщает, что доказательств эксплуатации критической проблемы платежного движка в публичной сети нет. В отчете не приводится подтверждений фактических потерь средств или увеличения предложения XRP. Исправление платежного движка входит в xrpld 3.4.1, а проблема Batch закрыта через fixBatchV1_2. Владельцам XRP не требуется переводить средства или менять приватные ключи. Обновление в первую очередь касается операторов серверов XRPL: им необходимо использовать совместимую версию ПО для сохранения синхронизации с сетью.
Дисклеймер CoinPedia
CoinPedia публикует материалы о криптовалютах и блокчейне с 2017 года, опираясь на редакционные стандарты EEAT (Experience, Expertise, Authoritativeness, Trustworthiness) и проверку фактов по надежным источникам для обеспечения точности и прозрачности.
Инвестиционный дисклеймер: все мнения и выводы отражают личную позицию автора относительно текущей рыночной ситуации. Перед инвестиционными решениями проведите собственное исследование. Автор и издатель не несут ответственности за ваши финансовые решения.
Спонсорство и реклама: сайт может содержать спонсорские материалы и партнерские ссылки. Рекламные размещения помечаются, редакционный контент остается независимым от рекламных партнеров.