XRP Ledger công bố lỗi nghiêm trọng có thể khiến XRP mới được tạo ra
Tóm tắt thị trường bằng AI
XRPL đã công bố hai lỗ hổng, bao gồm một lỗi tràn bộ nhớ nghiêm trọng trong bộ máy thanh toán có thể đã cho phép tạo ra XRP có thể chi tiêu trong các điều kiện sổ lệnh rất cụ thể, cùng với một vấn đề phân tích cú pháp giao dịch theo lô (Batch-transaction) có nguy cơ gây phân kỳ đồng thuận. Cả hai đã được khắc phục (xrpld 3.4.1 và bản sửa đổi fixBatchV1_2), không có bằng chứng bị khai thác công khai và không có xác nhận về việc nguồn cung tăng hoặc thất thoát quỹ. Tác động trong ngắn hạn tập trung vào niềm tin và các yêu cầu nâng cấp vận hành đối với các nhà vận hành nút.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
XRP/USDT+1.15%
Quan điểm AI · XRP/USDTQuan điểm AI
● Trung lập
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Ngày 9/10/2026, XRP Ledger (XRPL) công bố hai lỗ hổng phần mềm, trong đó có một lỗi mức độ nghiêm trọng có thể cho phép kẻ tấn công tạo ra XRP mới có thể chi tiêu. Lỗ hổng còn lại liên quan đến tính năng giao dịch Batch của mạng và có thể làm gián đoạn quá trình xác thực giao dịch.
Theo báo cáo chính thức, lỗi trong payment engine đã được vá trong xrpld phiên bản 3.4.1 phát hành ngày 25/9. XRPL cho biết không ghi nhận dấu hiệu lỗ hổng bị khai thác trên bất kỳ mạng công khai nào.
Lỗi payment engine có thể "đẻ" XRP mới
Lỗ hổng trọng yếu nằm ở cách payment engine tính lượng XRP cần thiết để hoàn tất các giao dịch hoán đổi qua nhiều lệnh chào (offers) trong sổ lệnh. Khi tổng giá trị kết hợp vượt quá ngưỡng tối đa mà hệ thống hỗ trợ, phép tính có thể bị tràn (overflow). Khi đó, hệ thống có thể thu của người mua ít XRP hơn số XRP được ghi có cho các chủ sở hữu offer, dẫn tới việc tạo ra XRP mới trên thực tế.
Để khai thác, kẻ tấn công phải chuẩn bị một sổ lệnh được sắp đặt kỹ lưỡng với hàng trăm offer có mức giá bất thường, sau đó thực hiện một giao dịch thanh toán theo điều kiện cụ thể. Lỗi này không thể kích hoạt thông qua các khoản thanh toán hoặc giao dịch thông thường.
Một nhà nghiên cứu đã báo cáo vấn đề thông qua chương trình XRPL Bug Bounty ngày 22/9/2026. Đội ngũ kỹ sư RippleX đã tái hiện lỗi và xác nhận rằng bất kỳ XRP nào tạo ra từ lỗ hổng đều có thể được chi tiêu. Bản vá được đưa vào phiên bản 3.4.1, kèm các kiểm tra nhằm ngăn tràn số và tăng cường cơ chế bảo vệ để phòng việc tạo XRP trái phép.
Lỗ hổng thứ hai liên quan giao dịch Batch
Lỗ hổng thứ hai xuất phát từ tính năng Batch trên XRP Ledger, cho phép người dùng gửi nhiều giao dịch trong một gói. Theo báo cáo, một giao dịch trong batch có thể sử dụng một trường dữ liệu được cấu trúc sai nhưng máy chủ vẫn chấp nhận và xử lý. Điều này tạo rủi ro các phiên bản phần mềm XRPL khác nhau có thể bất đồng về việc một giao dịch có hợp lệ hay không.
Nếu xảy ra bất đồng, các trình xác thực (validators) có thể không đạt được đồng thuận, làm gián đoạn quá trình xác thực sổ cái. Báo cáo nhấn mạnh lỗ hổng này không cho phép vượt qua chữ ký giao dịch hoặc trực tiếp đánh cắp tiền.
XRPL đã khắc phục thông qua sửa đổi (amendment) fixBatchV1_2, yêu cầu giao dịch phải dùng cấu trúc đúng. Tại thời điểm phát hiện lỗ hổng, tính năng Batch chưa được kích hoạt trên mainnet, nên báo cáo không xác định có tài khoản hay tài sản trên mainnet bị ảnh hưởng.
Kích hoạt bản sửa lỗi Batch trên mainnet
Các nhà phát triển XRPL và đơn vị vận hành validator đã rút ủng hộ đối với Batch amendment ban đầu để đặt lại lộ trình kích hoạt trong lúc chuẩn bị bản vá. Sửa đổi đã chỉnh sửa nhận đủ ủng hộ và được kích hoạt trên mainnet vào ngày 9/10/2026, trùng ngày công bố báo cáo lỗ hổng.
Báo cáo cũng nêu thay đổi trong quy trình kiểm thử an ninh: XRPL dự kiến kiểm tra lại các lỗ hổng đã được báo cáo trên các bản phát hành thử (release candidates) để xác nhận bản sửa hoạt động đúng trước khi phát hành phần mềm.
Nhà đầu tư nắm giữ XRP cần lưu ý gì
Cả hai lỗ hổng đã được xử lý, và XRPL cho biết không có bằng chứng lỗi payment engine bị khai thác trên mạng công khai. Báo cáo cũng không kết luận rằng hai lỗi đã gây thất thoát tiền hoặc làm tăng nguồn cung XRP trên thực tế.
Bản vá payment engine nằm trong xrpld 3.4.1, còn vấn đề Batch được xử lý qua amendment fixBatchV1_2. Báo cáo không yêu cầu người nắm giữ XRP chuyển tiền hoặc thay đổi khóa riêng. Nâng cấp phần mềm chủ yếu liên quan đến các đơn vị vận hành máy chủ XRPL, những bên cần dùng phiên bản tương thích để duy trì đồng bộ với mạng.