XRP Ledger розкрив критичну вразливість, яка могла "надрукувати" нові XRP

Ринкове зведення ШІ
XRPL розкрив дві вразливості, зокрема критичне переповнення платіжного рушія, яке за вкрай специфічних умов у книзі ордерів могло б призвести до емісії придатних до витрачання XRP, а також проблему з парсингом пакетних транзакцій, що створювала ризик розходження консенсусу. Обидві було виправлено (xrpld 3.4.1 та поправка fixBatchV1_2), при цьому немає доказів публічної експлуатації й немає підтвердженого збільшення пропозиції або втрати коштів. Короткостроковий вплив зосереджується на довірі та операційних вимогах щодо оновлення для операторів вузлів.
Рівень впливу
● Середній
Активи, яких стосується
XRP/USDT+1.15%
Інсайт ШІ · XRP/USDTІнсайт ШІ
● Нейтральний
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
XRP Ledger (XRPL) 9 жовтня 2026 року повідомив про дві вразливості в програмному забезпеченні, одна з яких була критичною та потенційно дозволяла зловмисникам створювати нові XRP, придатні до витрачання. Друга стосувалася функції пакетних транзакцій (Batch) і могла порушити перевірку транзакцій у мережі. За офіційним звітом, критичну помилку в платіжному рушії усунули у версії xrpld 3.4.1, випущеній 25 вересня. Ознак експлуатації цієї вразливості в будь-якій публічній мережі XRPL не виявив. Критична помилка: ризик появи нових XRP Вразливість виникала в логіці, за якою платіжний рушій обчислював обсяг XRP, потрібний для виконання обміну через кілька оферів у книзі заявок. Якщо сумарна величина перевищувала максимальне значення, підтримуване системою, підрахунок міг переповнюватися. У такому разі покупцю списували менше XRP, ніж зараховували власникам оферів, що фактично створювало нові XRP. Для атаки потрібна була спеціально підготовлена книга заявок із сотнями оферів за нетипово високими цінами та подальша конкретна платіжна транзакція. Звичайними платежами або типовими угодами помилку спровокувати було неможливо. Про проблему 22 вересня 2026 року повідомив дослідник через програму XRPL Bug Bounty. Команда інженерів RippleX відтворила баг і підтвердила, що XRP, створені через цю ваду, можна було витратити. У версії 3.4.1 розробники додали перевірки, щоб запобігти переповненню, і посилили запобіжники проти несанкціонованого створення XRP. Друга вразливість: Batch-транзакції та ризик розходжень у валідації Друга проблема стосувалася функції Batch, яка дає змогу надсилати кілька транзакцій разом. Через дефект транзакція всередині пакета могла використовувати некоректно структуроване поле, і сервер усе одно приймав та обробляв її. Це створювало ризик, що різні версії ПЗ XRPL по-різному трактуватимуть валідність транзакції. Такі розбіжності здатні завадити валідаторам досягти консенсусу та перервати валідацію реєстру. У звіті наголошується, що вада не дозволяла обходити підписи транзакцій або безпосередньо викрадати кошти. XRPL закрив проблему через поправку fixBatchV1_2, яка вимагає коректної структури транзакцій. На момент виявлення вразливості функцію Batch у мейннеті ще не активували, тож у звіті не зазначено жодних облікових записів чи коштів у мейннеті, які могли постраждати. Активація виправлення безпеки Batch Розробники XRPL та оператори валідаторів відкликали підтримку початкової поправки Batch, щоб перезапустити графік її активації на час підготовки виправлення. Оновлена поправка набрала підтримку та активувалася в мейннеті 9 жовтня 2026 року, у день публікації звіту про вразливості. Також описано зміну процесу тестування безпеки: XRPL планує повторно перевіряти повідомлені вразливості на реліз-кандидатах, аби підтверджувати ефективність виправлень перед виходом нових версій. Що важливо знати власникам XRP Обидві вразливості вже усунуті, а XRPL не має підтверджень експлуатації критичної помилки платіжного рушія в публічній мережі. Звіт не встановлює, що будь-яка з вад призвела до реальних втрат коштів або збільшення пропозиції XRP. Виправлення платіжного рушія входить до xrpld 3.4.1, а проблему Batch закрито через поправку fixBatchV1_2. У звіті немає рекомендацій для власників XRP переводити кошти або змінювати приватні ключі. Оновлення насамперед стосується операторів серверів XRPL: їм потрібні сумісні версії програмного забезпечення, щоб залишатися синхронізованими з мережею.