XRPL công bố lỗ hổng nghiêm trọng có thể tạo ra XRP mới

Tóm tắt thị trường bằng AI
XRPL đã công bố một lỗi tràn bộ nhớ nghiêm trọng trong bộ máy thanh toán mà, trong các điều kiện sổ lệnh được dàn dựng, có thể đã tạo ra XRP có thể chi tiêu, cùng với một rủi ro xác thực giao dịch theo lô riêng biệt. Mặc dù các bản vá đã được triển khai (xrpld 3.4.1 và một sửa đổi trên mainnet) và không ghi nhận việc bị khai thác, sự việc này làm nổi bật rủi ro đuôi ở cấp độ giao thức và tầm quan trọng của việc nâng cấp nút kịp thời. Trong ngắn hạn, điều này có thể làm tăng các khoản bù đắp bất định và nới rộng rủi ro thanh khoản xung quanh hoạt động XRP/XRPL.
Mức ảnh hưởng
● Cao
Tài sản bị ảnh hưởng
XRP/USDT+0.38%
Quan điểm AI · XRP/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Theo CoinDesk, ngày 9/10/2026, XRP Ledger (XRPL) công bố hai lỗ hổng phần mềm, trong đó có một lỗ hổng mức nghiêm trọng có thể cho phép kẻ tấn công tạo ra XRP mới và có thể chi tiêu. Lỗ hổng còn lại liên quan đến tính năng giao dịch theo lô (Batch), có nguy cơ làm gián đoạn quá trình xác thực giao dịch. Báo cáo chính thức cho biết lỗ hổng ở "payment engine" đã được khắc phục trong xrpld phiên bản 3.4.1, phát hành ngày 25/9. XRPL khẳng định chưa có bằng chứng cho thấy lỗ hổng này bị khai thác trên bất kỳ mạng công khai nào. Lỗ hổng nghiêm trọng nằm ở cách "payment engine" tính lượng XRP cần thiết khi thực hiện giao dịch qua nhiều mức chào mua trong sổ lệnh. Khi tổng giá trị cộng dồn vượt quá ngưỡng tối đa mà hệ thống hỗ trợ, phép tính có thể bị tràn số (overflow). Tình huống này khiến hệ thống thu của bên mua ít XRP hơn số XRP được ghi có cho tài khoản của bên đặt lệnh, về thực chất có thể "tạo" ra XRP mới. Để khai thác, kẻ tấn công phải chuẩn bị một sổ lệnh với hàng trăm lệnh có mức giá bất thường, sau đó kích hoạt một giao dịch thanh toán cụ thể. Lỗ hổng không thể bị kích hoạt bởi các khoản thanh toán hay giao dịch thông thường. Một nhà nghiên cứu đã báo cáo vấn đề này ngày 22/9/2026 thông qua chương trình XRPL Bug Bounty. Nhóm kỹ sư RippleX tái hiện lỗ hổng và xác nhận XRP được tạo ra theo cơ chế này có thể đem đi chi tiêu. Bản vá trong 3.4.1 bổ sung cơ chế kiểm tra để ngăn tràn số và tăng cường lớp bảo vệ nhằm chặn việc tạo XRP trái phép. Lỗ hổng thứ hai ảnh hưởng đến giao dịch theo lô trên XRPL, vốn cho phép người dùng gửi nhiều giao dịch cùng lúc. Điểm yếu này khiến một giao dịch trong lô có thể chứa các trường được cấu trúc không đúng, nhưng máy chủ vẫn có thể chấp nhận và xử lý. Rủi ro phát sinh là các phiên bản phần mềm XRPL khác nhau có thể đưa ra kết luận khác nhau về tính hợp lệ của giao dịch, dẫn đến bất đồng khi xác thực và làm gián đoạn việc chốt sổ cái. Báo cáo nhấn mạnh lỗi này không cho phép vượt qua chữ ký giao dịch hay trực tiếp đánh cắp tiền. XRPL đã xử lý vấn đề Batch thông qua bản sửa đổi fixBatchV1_2, yêu cầu giao dịch phải sử dụng cấu trúc đúng chuẩn. Thời điểm phát hiện, tính năng Batch chưa được kích hoạt trên mainnet, nên không có tài khoản hay tài sản trên mainnet bị ảnh hưởng. Về triển khai bản vá, các nhà phát triển XRPL và các đơn vị vận hành trình xác thực đã rút ủng hộ đề xuất Batch ban đầu để đặt lại lịch kích hoạt trong khi chuẩn bị bản sửa. Đề xuất điều chỉnh sau đó được thông qua và kích hoạt trên mainnet vào ngày 9/10/2026, trùng ngày báo cáo lỗ hổng được công bố. XRPL cũng cho biết sẽ điều chỉnh quy trình kiểm thử bảo mật: các lỗ hổng đã từng được báo cáo sẽ được kiểm tra lại trên bản "release candidate" để xác nhận bản sửa có hiệu lực trước khi phát hành. Thông tin dành cho người nắm giữ XRP: cả hai lỗ hổng đã được khắc phục, và XRPL cho biết không có bằng chứng lỗ hổng payment engine bị khai thác trên mạng công khai. Báo cáo không ghi nhận thiệt hại tài sản thực tế hay việc nguồn cung XRP tăng lên. Bản sửa payment engine nằm trong xrpld 3.4.1, còn vấn đề Batch đã được giải quyết bằng fixBatchV1_2. Người nắm giữ XRP không cần chuyển tiền hay thay đổi khóa riêng; đợt nâng cấp này chủ yếu liên quan đến các nhà vận hành máy chủ XRPL, những bên cần chạy phiên bản tương thích để duy trì đồng bộ với mạng. Tuyên bố miễn trừ trách nhiệm của CoinPedia: CoinPedia cung cấp thông tin về tiền mã hóa và blockchain từ năm 2017. Nội dung do đội ngũ phân tích và nhà báo biên soạn theo tiêu chuẩn biên tập dựa trên EEAT (Experience, Expertise, Authoritativeness, Trustworthiness) và được đối chiếu với nguồn đáng tin cậy để bảo đảm độ chính xác, minh bạch và tin cậy. Chính sách đánh giá hướng đến tính khách quan khi giới thiệu sàn giao dịch, nền tảng hoặc công cụ. Miễn trừ đầu tư: các nhận định trong bài phản ánh quan điểm cá nhân của tác giả về điều kiện thị trường tại thời điểm viết. Độc giả cần tự nghiên cứu trước khi ra quyết định đầu tư; tác giả và nhà xuất bản không chịu trách nhiệm cho các lựa chọn tài chính của bạn. Tài trợ và quảng cáo: trang có thể chứa nội dung tài trợ và liên kết tiếp thị liên kết. Quảng cáo sẽ được gắn nhãn rõ ràng; nội dung biên tập độc lập với các đối tác quảng cáo.