XRP Ledger披露致命漏洞:或可憑空生成可花用XRP
AI 市場總結
XRPL 披露兩項漏洞,包括一項關鍵嘅支付引擎溢出漏洞,喺高度特定嘅訂單簿條件下可能鑄造可花費嘅 XRP,另有一項批次交易解析問題,可能導致共識分歧。兩項漏洞均已修復(xrpld 3.4.1 及 fixBatchV1_2 修正案),目前無證據顯示曾被公開利用,亦無確認供應量增加或資金損失。短期影響主要集中喺信任層面,以及節點營運者需要進行營運升級。
影響等級
● 中
主要受影響標的
XRP/USDT+0.29%
AI 觀點 · XRP/USDTAI 觀點
● 中性
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
XRP Ledger(XRPL)於2026年10月9日披露兩項軟件漏洞,其中一項屬嚴重級別,理論上可讓攻擊者生成新的、可動用的XRP;另一項則涉及網絡的Batch(批次)交易功能,或會干擾交易驗證流程。官方報告指出,支付引擎(payment engine)相關漏洞已在9月25日發布的xrpld 3.4.1版本中修補,並未發現該漏洞在任何公共網絡被利用的證據。
報告指,致命漏洞源於支付引擎在訂單簿(order book)內跨多個掛單(offers)撮合交易時,計算完成交易所需XRP的方式。當多個掛單的合計數值超出系統支援的最大上限時,計算可能出現溢出(overflow),導致支付引擎向買方收取的XRP少於實際記入掛單持有人賬戶的數量,結果等同"憑空"增加XRP供應。要觸發問題,需先建立一個經精心佈置的訂單簿,包含數百個價格異常偏高的掛單,再配合特定的支付交易;一般付款或日常交易不會觸發。
該問題由研究人員於2026年9月22日透過XRPL漏洞懸賞計劃(Bug Bounty)提交。RippleX工程團隊其後重現漏洞並確認,若透過該缺陷生成XRP,相關XRP可被花用。修補方案已納入xrpld 3.4.1:開發團隊加入額外檢查以防止計算溢出,並加強防止未經授權生成XRP的系統保障。
另一項漏洞與XRPL的Batch交易功能有關,該功能容許用戶把多筆交易一併提交。漏洞令批次內某筆交易可使用結構不正確的欄位,但伺服器仍可能接納並處理,帶來不同版本XRPL軟件對同一交易"是否有效"出現分歧的風險。一旦驗證者(validators)無法就有效性達成一致,可能影響共識並中斷分類帳驗證。報告稱,該問題不會令攻擊者繞過交易簽名,也不會直接造成資金被盜。
XRPL以fixBatchV1_2修正案(amendment)處理Batch相關缺陷,強制交易採用正確結構。由於在漏洞被發現時,Batch功能尚未在主網(mainnet)啟用,報告未指出有主網賬戶或資金受該漏洞影響。
就Batch修正的推進安排,開發者及驗證者營運方一度撤回對原有Batch修正案的支持,以重置啟用時間表並為修補作準備;其後更正後的修正案獲得支持,並於2026年10月9日(即漏洞報告公布同日)在主網啟用。報告同時披露安全測試流程將作調整:XRPL計劃在軟件發布前,針對發布候選版本(release candidates)重新測試已報告的漏洞,確認修補有效。
對XRP持有人而言,兩項漏洞均已處理,XRPL亦未發現致命支付引擎漏洞在公共網絡被利用的證據。報告未能證實任何一項漏洞曾導致資金實際損失或XRP供應增加。支付引擎修補已包含於xrpld 3.4.1,Batch問題則透過fixBatchV1_2修正案解決。報告亦未要求XRP持有人轉移資金或更換私鑰。相關升級主要影響XRPL伺服器營運者,需使用相容版本以保持與網絡同步。