XRPL เปิดเผยช่องโหว่ร้ายแรง เสี่ยงถูกใช้สร้าง XRP ใหม่ได้

สรุปภาพรวมตลาดด้วย AI
XRPL เปิดเผยบั๊ก overflow ระดับวิกฤติในเอนจินการชำระเงิน ซึ่งภายใต้เงื่อนไขของ order book ที่ถูกจัดฉาก อาจทำให้สามารถสร้าง XRP ที่นำไปใช้จ่ายได้ พร้อมกับความเสี่ยงแยกต่างหากเกี่ยวกับการตรวจสอบความถูกต้องของธุรกรรมแบบแบตช์ แม้ว่าจะมีการนำการแก้ไขไปใช้งานแล้ว (xrpld 3.4.1 และ amendment บน mainnet) และไม่พบการถูกใช้ประโยชน์ เหตุการณ์นี้ตอกย้ำความเสี่ยงหางแบบโปรโตคอลและความสำคัญของการอัปเกรดโหนดอย่างทันท่วงที ในระยะใกล้ สิ่งนี้อาจเพิ่มพรีเมียมความไม่แน่นอนและทำให้ความเสี่ยงด้านสภาพคล่องกว้างขึ้นรอบกิจกรรม XRP/XRPL
ระดับผลกระทบ
● สูง
สินทรัพย์ที่ได้รับผลกระทบ
XRP/USDT+1.15%
ข้อมูลเชิงลึกจาก AI · XRP/USDTข้อมูลเชิงลึกจาก AI
▼ ขาลง
เทรดตอนนี้
⚠️ ข้อความเชิงลึกนี้สร้างขึ้นโดย AI โดยอ้างอิงจากเนื้อหาข่าวเพื่อใช้เป็นข้อมูลอ้างอิงเท่านั้น ไม่ถือเป็นคำแนะนำในการลงทุนหรือสะท้อนทัศนะของ BingX การลงทุนมีความเสี่ยง โปรดซื้อขายด้วยความระมัดระวัง
CoinDesk รายงานว่า เมื่อวันที่ 9 ตุลาคม 2026 เครือข่าย XRP Ledger (XRPL) เปิดเผยช่องโหว่ซอฟต์แวร์ 2 รายการ โดยหนึ่งในนั้นเป็นระดับวิกฤตและอาจเปิดทางให้ผู้โจมตีสร้าง XRP ใหม่ที่สามารถนำไปใช้จ่ายได้ อีกช่องโหว่เกี่ยวข้องกับฟีเจอร์ธุรกรรมแบบ Batch ซึ่งอาจรบกวนกระบวนการตรวจสอบความถูกต้องของธุรกรรม รายงานอย่างเป็นทางการระบุว่า ช่องโหว่ใน payment engine ได้รับการแก้ไขแล้วใน xrpld เวอร์ชัน 3.4.1 ซึ่งปล่อยเมื่อวันที่ 25 กันยายน ทั้งนี้ XRPL ระบุว่าไม่พบหลักฐานว่าช่องโหว่ดังกล่าวถูกนำไปใช้โจมตีบนเครือข่ายสาธารณะใดๆ ช่องโหว่หลักเกิดจากวิธีที่ payment engine คำนวณจำนวน XRP ที่ต้องใช้เมื่อทำรายการเทรดข้ามหลายคำสั่งซื้อ (bids) ใน order book หากยอดรวมที่คำนวณได้สูงเกินค่ามากสุดที่ระบบรองรับ อาจเกิด arithmetic overflow ระหว่างการคำนวณ ส่งผลให้ระบบเรียกเก็บ XRP จากผู้ซื้อ "น้อยกว่า" จำนวนที่ถูกโอนเครดิตให้บัญชีของเจ้าของคำสั่งซื้อ เท่ากับสร้าง XRP ใหม่ขึ้นมาโดยปริยาย การโจมตีให้เกิดเงื่อนไขดังกล่าวต้องเตรียม order book อย่างละเอียด โดยใส่คำสั่งซื้อหลายร้อยรายการที่ตั้งราคาสูงผิดปกติ แล้วจึงส่งธุรกรรมการชำระเงินรูปแบบเฉพาะ ช่องโหว่นี้จึงไม่สามารถถูกกระตุ้นได้จากการโอนหรือธุรกรรมทั่วไป นักวิจัยแจ้งปัญหานี้เมื่อวันที่ 22 กันยายน 2026 ผ่านโครงการ XRPL Bug Bounty Program ทีมวิศวกรรมของ RippleX ทำซ้ำเหตุการณ์ได้และยืนยันว่า XRP ที่สร้างขึ้นผ่านช่องโหว่นี้สามารถนำไปใช้จ่ายได้ ก่อนถูกแก้ไขในเวอร์ชัน 3.4.1 โดยเพิ่มกลไกตรวจสอบเพื่อป้องกัน overflow และเสริมการป้องกันการสร้าง XRP โดยไม่ได้รับอนุญาต สำหรับช่องโหว่ที่สอง กระทบฟีเจอร์ Batch ของ XRP Ledger ซึ่งเปิดให้ผู้ใช้ส่งหลายธุรกรรมพร้อมกันในชุดเดียว ช่องโหว่นี้ทำให้ธุรกรรมหนึ่งภายในชุดสามารถมีฟิลด์ที่จัดโครงสร้างไม่ถูกต้อง แต่เซิร์ฟเวอร์อาจยังยอมรับและประมวลผลได้ สถานการณ์ดังกล่าวเพิ่มความเสี่ยงที่ซอฟต์แวร์ XRPL คนละเวอร์ชันจะตีความความถูกต้องของธุรกรรมไม่ตรงกัน ส่งผลให้ตัวตรวจสอบ (validators) อาจไม่สามารถบรรลุฉันทามติ และรบกวนการยืนยันบัญชีแยกประเภท (ledger validation) รายงานระบุว่า ช่องโหว่นี้ไม่ทำให้ผู้โจมตีหลบเลี่ยงลายเซ็นธุรกรรมหรือขโมยเงินได้โดยตรง XRPL แก้ไขผ่านการปรับปรุง (amendment) ชื่อ fixBatchV1_2 ที่บังคับให้ธุรกรรมต้องใช้โครงสร้างที่ถูกต้อง นอกจากนี้ ในช่วงที่พบช่องโหว่ ฟีเจอร์ Batch ยังไม่ได้เปิดใช้งานบนเมนเน็ต จึงระบุว่าไม่มีบัญชีหรือเงินบนเมนเน็ตได้รับผลกระทบ ด้านการบริหารจัดการความเสี่ยง นักพัฒนา XRPL และผู้ให้บริการตัวตรวจสอบได้ถอนการสนับสนุนข้อเสนอ Batch ฉบับเดิม เพื่อรีเซ็ตกำหนดการเปิดใช้งานระหว่างเตรียมแพตช์ ข้อเสนอที่ปรับปรุงแล้วได้รับการสนับสนุนและถูกเปิดใช้บนเมนเน็ตในวันที่ 9 ตุลาคม 2026 ซึ่งเป็นวันเดียวกับที่เผยแพร่รายงานช่องโหว่ พร้อมกันนี้ XRPL ระบุว่าจะปรับกระบวนการทดสอบความปลอดภัย โดยจะทดสอบซ้ำช่องโหว่ที่เคยถูกรายงานบนเวอร์ชัน release candidate เพื่อยืนยันว่าแพตช์ใช้งานได้จริงก่อนปล่อยซอฟต์แวร์ สิ่งที่ผู้ถือ XRP ควรรู้: ช่องโหว่ทั้งสองได้รับการแก้ไขแล้ว และ XRPL ย้ำว่าไม่พบหลักฐานว่าช่องโหว่ระดับวิกฤตใน payment engine ถูกนำไปใช้บนเครือข่ายสาธารณะ รายงานไม่ได้แสดงว่ามีความเสียหายของเงินทุนจริงหรือทำให้อุปทาน XRP เพิ่มขึ้น แพตช์ payment engine รวมอยู่ใน xrpld เวอร์ชัน 3.4.1 และปัญหา Batch แก้ผ่าน fixBatchV1_2 รายงานไม่ได้กำหนดให้ผู้ถือ XRP ต้องย้ายเงินหรือเปลี่ยนคีย์ส่วนตัว การอัปเกรดครั้งนี้เกี่ยวข้องหลักกับผู้ให้บริการเซิร์ฟเวอร์ XRPL ที่ต้องใช้งานเวอร์ชันที่รองรับเพื่อคงการซิงก์กับเครือข่าย ข้อสงวนสิทธิ์จาก CoinPedia: CoinPedia ให้ข้อมูลข่าวสารคริปโทเคอร์เรนซีและบล็อกเชนตั้งแต่ปี 2017 เนื้อหาจัดทำโดยทีมวิเคราะห์และนักข่าวภายใต้นโยบายบรรณาธิการตามหลัก EEAT (Experience, Expertise, Authoritativeness, Trustworthiness) มีการตรวจสอบข้อเท็จจริงจากแหล่งที่เชื่อถือได้เพื่อความถูกต้อง โปร่งใส และน่าเชื่อถือ นโยบายรีวิวมุ่งเน้นการประเมินอย่างเป็นกลางเมื่อแนะนำตลาดซื้อขาย แพลตฟอร์ม หรือเครื่องมือ คำเตือนการลงทุน: ความเห็นและข้อมูลเชิงลึกในบทความเป็นมุมมองส่วนตัวของผู้เขียนต่อภาวะตลาดในขณะนั้น โปรดศึกษาข้อมูลด้วยตนเองก่อนตัดสินใจลงทุน ผู้เขียนและผู้เผยแพร่ไม่รับผิดชอบต่อการตัดสินใจทางการเงินของผู้อ่าน สปอนเซอร์และโฆษณา: เว็บไซต์อาจมีเนื้อหาสปอนเซอร์และลิงก์แบบแอฟฟิลิเอต โฆษณาจะถูกระบุอย่างชัดเจน และเนื้อหาบรรณาธิการยังคงเป็นอิสระจากพันธมิตรโฆษณา