XRPL повідомив про критичну вразливість, яка потенційно дозволяла створювати нові XRP
Ринкове зведення ШІ
XRPL розкрив критичну помилку переповнення платіжного рушія, яка за спеціально сформованих умов книги ордерів могла б призвести до створення придатного до витрат XRP, а також окремий ризик валідації пакетних транзакцій. Хоча виправлення розгорнуті (xrpld 3.4.1 і поправка основної мережі) і жодної експлуатації не спостерігалося, цей епізод підкреслює хвостовий ризик на рівні протоколу та важливість своєчасних оновлень вузлів. У найближчій перспективі це може підвищити премії за невизначеність і розширити ризик ліквідності навколо активності XRP/XRPL.
Рівень впливу
● Високий
Активи, яких стосується
XRP/USDT+0.38%
Інсайт ШІ · XRP/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
CoinDesk повідомляє: 9 жовтня 2026 року XRP Ledger (XRPL) оприлюднив інформацію про дві вразливості в програмному забезпеченні. Одна з них має критичний рівень і теоретично могла дати змогу зловмисникам створювати нові XRP, придатні до витрачання. Друга стосувалася функції пакетних транзакцій (Batch) і могла порушувати процес валідації.
За офіційним звітом, критичну проблему в модулі виконання платежів (payment engine) усунено у версії xrpld 3.4.1, випущеній 25 вересня. XRPL заявив, що доказів експлуатації вразливості в будь-якій публічній мережі немає.
Критична вразливість пов'язана з тим, як payment engine обчислює потрібну кількість XRP під час виконання обмінів через кілька заявок у книзі ордерів. Якщо сукупна сума перевищує максимально підтримуване системою значення, під час розрахунку можливе переповнення. У такому разі механізм міг списати з покупця менше XRP, ніж зарахувати власнику заявки, фактично "створивши" нові XRP.
Для атаки необхідно було підготувати книгу ордерів із сотнями заявок з аномально високими цінами та ініціювати специфічну платіжну транзакцію. Звичайними платежами або типовими операціями вразливість не активується. Дослідник повідомив про проблему 22 вересня 2026 року через програму XRPL Bug Bounty Program. Команда інженерів RippleX відтворила сценарій і підтвердила, що XRP, створені таким способом, могли бути витрачені. У версії 3.4.1 додано перевірки для запобігання арифметичному переповненню та посилено захист від несанкціонованого "випуску" XRP.
Друга вразливість стосувалася Batch у XRP Ledger, що дає змогу надсилати кілька транзакцій одним пакетом. Дефект дозволяв, щоб одна транзакція в пакеті містила некоректно сформовані поля, але сервер усе одно міг її прийняти та обробити. Це створювало ризик, що різні версії ПЗ XRPL по-різному оцінюватимуть валідність транзакції. Такі розбіжності здатні завадити валідаторам дійти консенсусу й порушити підтвердження реєстру. У звіті наголошується, що ця проблема не дає змоги обходити підписи транзакцій або напряму викрадати кошти.
XRPL закрив цю прогалину через поправку fixBatchV1_2, яка вимагає правильного формату транзакцій. На момент виявлення проблеми Batch ще не був активований у mainnet, тож, за повідомленням, облікові записи та кошти в основній мережі не постраждали.
Після виявлення дефекту розробники XRPL і оператори валідаторів відкликали підтримку початкової пропозиції щодо Batch, щоб скинути графік активації на час підготовки виправлення. Оновлена пропозиція отримала підтримку та була активована в mainnet 9 жовтня 2026 року — у день публікації звіту. Також XRPL планує скоригувати процес безпекового тестування: раніше зареєстровані вразливості повторно перевірятимуть на release candidate, аби підтвердити ефективність виправлень до релізу.
Що важливо для власників XRP: обидві вразливості усунено, а XRPL не має свідчень експлуатації критичної проблеми payment engine у публічній мережі. У звіті не наведено даних, що будь-яка з вразливостей призвела до фактичних втрат коштів або збільшення пропозиції XRP. Виправлення payment engine входить до xrpld 3.4.1, а проблему Batch закрито через fixBatchV1_2. Власникам XRP не потрібно переказувати кошти або змінювати приватні ключі. Оновлення насамперед стосується операторів серверів XRPL, яким слід використовувати сумісну версію для збереження синхронізації з мережею.
Дисклеймер CoinPedia: CoinPedia публікує оновлення про криптовалюти та блокчейн із 2017 року. Усі матеріали готують аналітики та журналісти з дотриманням редакційних стандартів на основі EEAT (Experience, Expertise, Authoritativeness, Trustworthiness) і перевіркою фактів за надійними джерелами. Політика оглядів передбачає об'єктивні оцінки під час рекомендацій бірж, платформ або інструментів.
Інвестиційний дисклеймер: думки та висновки в матеріалі відображають особисту позицію автора щодо поточних ринкових умов. Перед ухваленням інвестиційних рішень проведіть власне дослідження. Ані автор, ані видавець не несуть відповідальності за ваші фінансові рішення.
Спонсорство та реклама: сайт може містити спонсорські матеріали та партнерські посилання. Реклама буде чітко позначена, редакційний контент залишається незалежним від рекламних партнерів.